A vulnerability was found in Tenda AC10 16.03.10.10_multi_TDE01. Affected by this vulnerability is the function fromSysToolChangePwd of the file /bin/httpd. Performing a manipulation of the argument sys.userpass results in stack-based buffer overflow. The attack can be initiated remotely.
A critical stack-based buffer overflow vulnerability exists in Tenda AC10 router firmware (version 16.03.10.10_multi_TDE01) affecting the password change function in httpd. The vulnerability allows remote attackers to execute arbitrary code by manipulating the sys.userpass parameter, with no patch currently available. This poses significant risk to Saudi organizations relying on Tenda networking equipment for critical infrastructure connectivity.
IMMEDIATE ACTIONS:
1. Identify all Tenda AC10 devices running firmware 16.03.10.10_multi_TDE01 in your network using network scanning tools
2. Isolate affected routers from production networks or restrict administrative access to trusted networks only
3. Disable remote management features (disable WAN-side access to httpd admin interface)
4. Change all router administrative credentials immediately
5. Monitor for suspicious authentication attempts and unauthorized configuration changes
COMPENSATING CONTROLS (until patch available):
6. Implement network segmentation - place routers behind firewall with strict ACLs
7. Deploy IDS/IPS rules to detect buffer overflow attempts targeting /bin/httpd
8. Block external access to router management ports (80, 443, 8080) at perimeter
9. Enable logging on all router administrative activities
10. Consider replacing Tenda AC10 with alternative vendors (TP-Link, Cisco, Huawei) that have active security support
DETECTION RULES:
- Monitor for POST requests to /bin/httpd with sys.userpass parameter containing unusual character sequences
- Alert on stack overflow patterns: repeated 0x41 (A) characters or NOP sleds in HTTP parameters
- Track failed authentication attempts followed by successful access
- Monitor for unexpected process execution from httpd daemon
الإجراءات الفورية:
1. تحديد جميع أجهزة Tenda AC10 التي تعمل بالإصدار 16.03.10.10_multi_TDE01 في شبكتك باستخدام أدوات المسح
2. عزل الأجهزة المتأثرة عن شبكات الإنتاج أو تقييد الوصول الإداري للشبكات الموثوقة فقط
3. تعطيل ميزات الإدارة البعيدة (تعطيل الوصول من جانب WAN إلى واجهة httpd الإدارية)
4. تغيير جميع بيانات اعتماد المسؤول للموجه فوراً
5. مراقبة محاولات المصادقة المريبة والتغييرات غير المصرح بها في الإعدادات
الضوابط البديلة (حتى توفر التصحيح):
6. تنفيذ تقسيم الشبكة - ضع الموجهات خلف جدار الحماية مع قوائم التحكم في الوصول الصارمة
7. نشر قواعد IDS/IPS للكشف عن محاولات تجاوز المخزن المؤقت التي تستهدف /bin/httpd
8. حظر الوصول الخارجي إلى منافذ إدارة الموجه (80، 443، 8080) على محيط الشبكة
9. تفعيل تسجيل جميع أنشطة الإدارة على الموجه
10. النظر في استبدال Tenda AC10 بموردين بدائل (TP-Link، Cisco، Huawei) يتمتعون بدعم أمان نشط