
ثغرة تصعيد الامتيازات على أجهزة توجيه ASKEY
CVE-2022-47040
ثغرة تصعيد الصلاحيات على أجهزة توجيه ASKEY
الجهاز: ASKEY RTF3505VW-N1
البرنامج الثابت (Firmware): BR_SV_g000_R3505VMN1001_s32_7 (لم يتم اختباره على إصدارات أخرى)
إصدار CLI: Reduced_CLI_HGU_v13
الاستغلال:
أجهزة ASKEY RTF3505VW-N1 توفر إمكانية الوصول عبر ssh إلى قشرة (shell) افتراضية مقيدة:

تمتلك القشرة المقيدة إمكانية الوصول إلى "Reduced_CLI"، والبيئة مقيدة لمنع تنفيذ معظم أوامر لينكس/يونكس.

أمر "tcpdump" متاح في القشرة المقيدة ولا يتعامل بشكل صحيح مع الخيار -z، لذا يمكن استخدامه لتصعيد الصلاحيات عبر إنشاء ملف محلي في دليل /tmp الخاص بالموجّه (الراوتر)، وحقن حزم عبر المنفذ 80 (المستخدم في واجهة الويب الخاصة بالموجّه) بالسلاسل النصية ";/bin/bash" ليتم تنفيذها بواسطة "-z sh". باستخدام ";/bin/bash" كسلسلة نصية محقونة، يمكننا إنشاء وحدة تحكم busybox/ash.
كما يظهر في الصور التالية، قمنا بإعداد مستمع "nc" على المنفذ 4444، وتشغيل سكربت Bash/Expect مع الاستغلال:

يتم إنشاء القشرة العكسية (reverse shell) من أجل الحصول على اتصال مستقر بالموجّه:

وبالتالي، من الممكن تصعيد الصلاحيات عبر إنشاء وحدة تحكم متكاملة قابلة للتشغيل البيني بصلاحيات الجذر (root) (انظر الصورة التالية):

من خلال هذا التصعيد، يمكننا تغيير محتوى /etc/passwd (/var/passwd)، وإنشاء مستخدمين جدد، والوصول إلى بيانات/ملفات مقيدة، أو تغيير أي مورد آخر في النظام بشكل دائم.
مستخدم "support" مطبوع على الجزء الخلفي من الموجّه. في بعض الحالات، تستخدم هذه الموجّهات بيانات اعتماد افتراضية.