CVE-2022-24693
الوصف
أجهزة Baicells Nova436Q و Neutrino 430 المزوّدة بالبرامج الثابتة حتى الإصدار QRTB 2.7.8 تحتوي على بيانات اعتماد ثابتة يسهل اكتشافها، ويمكن للمهاجمين عن بُعد استخدامها للمصادقة عبر ssh. (تُخزَّن بيانات الاعتماد في البرامج الثابتة، وهي مشفرة باستخدام دالة crypt.)
درجة CVSS
CVSS 9.8
نوع الثغرة
CWE-284: التحكم غير السليم في الوصول
البائع
BaiCells
قاعدة المنتج المتأثر
- NOVA436Q - QRTB 2.7.8 (من المحتمل جميع الإصدارات قبل 2.9.x)
- NEUTRINO430 - QRTB 2.7.8 (من المحتمل جميع الإصدارات قبل 2.9.x)
المكوّن المتأثر
أسماء المستخدمين وكلمات المرور ثابتة في البرامج الثابتة، ومشفرة باستخدام crypt()، وبالتالي يمكن كسرها.
نوع الهجوم
عن بُعد
التأثير: تنفيذ برمجيات
صحيح
التأثير: رفض الخدمة
صحيح
التأثير: تصعيد الامتيازات
صحيح
التأثير: كشف المعلومات
صحيح
نواقل الهجوم
تحتوي البرامج الثابتة فور تشغيلها على أسماء مستخدمين وكلمات مرور ثابتة.
مرجع
هل أكد البائع أو أقرّ بالثغرة؟
نعم: https://community.na.baicells.com/t/important-security-notice-for-nova-436q-430-neutrino-430/1729
المُكتشِف
Luke Jenkins
الجدول الزمني
- 2021-12-07 - إرسال بريد إلكتروني إلى Baicells يطلبون فيه نشر سياسة الإفصاح عن الثغرات.
- 2021-12-08 - نقاش عبر البريد الإلكتروني مع Baicells يتضمن مسودة سياسة الإفصاح عن الثغرات ومصدر لمفاتيح PGP لجهة اتصال.
- 2021-12-08 - إرسال بريد إلكتروني مشفر بـ PGP إلى جهة الاتصال يتضمن تفاصيل الثغرة.
- 2022-02-08 - استلام إشعار من Baicells يفيد بإصلاح المشكلة في إصدار البرنامج القادم QRTB 2.9.
- 2022-03-22 - يطلب Baicells عدم تضمين كلمات المرور النصية الصريحة في هذه الصفحة.
- 2022-03-23 - الرد على Baicells عبر البريد الإلكتروني بالإشارة إلى أن عدم تضمين كلمة المرور لن يوفر سوى وهم الأمان.
- 2022-03-28 - ينشر Baicells إصدار البرنامج QRTB 2.9.10 مع إصلاح هذه المشكلة.
- 2022-03-28 - تعديل هذه الصفحة – التي كانت فارغة – لتتضمن تفاصيل الثغرة.
- 2022-03-28 - إرسال طلب إلى Mitre لنشر CVE-2022-24693.
- 2022-03-29 - بريد إلكتروني من Baicells يطلب إزالة كلمات المرور النصية الصريحة من هذه الصفحة.
- 2022-03-29 - الرد على Baicells برفض الطلب بناءً على الجدول الزمني للإفصاح.
- 2022-03-30 - إشعار من فريق تخصيص CVE التابع لـ Mitre باستلام ومعالجة طلب نشر CVE-2022-24693.
- 2022-03-29 - مكالمة هاتفية من قيادة UETN تطلب تلبية طلب Baicells.
- 2022-03-29 - إرسال بريد إلكتروني إلى Baicells لإخطارهم بأن طلبهم بإزالة كلمات المرور من الصفحة الرئيسية سيتم تلبيته، على أن تظل كلمات المرور متاحة في تاريخ git وعبر archive.org.
- 2022-03-29 - إخفاء كلمات المرور النصية الصريحة في هذه الصفحة.
- 2022-03-30 - بريد إلكتروني من Baicells يفيد بنشر إشعار حول هذه الثغرة على موقعهم الإلكتروني وبدء إخطار العملاء.
- 2022-03-30 - إرسال بريد إلكتروني من Baicells إلى قائمة العملاء للتحذير من هذه الثغرة الأمنية مع رابط لهذا الإشعار والبرامج التي تم إصلاحها.
التفاصيل:
- كلمة مرور المستخدم
admin هي Baicells، مخزنة باستخدام خوارزمية unix crypt() DES.
- المستخدم
anonymous غير الموثّق وغير القابل للتكوين، كلمة مروره pqmz325، مخزنة باستخدام خوارزمية unix crypt() DES.
- المستخدم
root غير الموثّق وغير القابل للتكوين (ويبدو أنه غير قابل للاستخدام عبر ssh)، كلمة مروره qpa;10@)، مخزنة باستخدام خوارزمية unix crypt() DES. يدّعي البائع أنها فريدة لكل جهاز، لكن هذا لم يتم تأكيده بعد.
كيفية إعادة الإنتاج
- تحميل البرامج الثابتة من موقع البائع، لا حاجة لتسجيل الدخول. كعميل، أحب هذا؛ لكن من وجهة نظر أمنية، من المهم فهم مدى سهولة حصول المهاجم على البرامج الثابتة.
- تشغيل binwalk على صورة البرامج الثابتة، وهي أداة تستخرج جميع الملفات الموجودة فيها. الحصول على أسماء المستخدمين ومجزبات كلمات المرور من
/etc/passwd و /etc/shadow.
- استخدام hashcat لكسر المجزبات. بالإضافة إلى كونها مصممة بوحدات معالجة مركزية عمرها 30+ عامًا، فإن دالة unix crypt() التي "تحمي" هذه الكلمات تحدها أيضًا إلى 8 أحرف. كلمات المرور تنكسر بسهولة.
- يمكن استخدام بيانات اعتماد المستخدم
anonymous للاتصال بالجهاز عبر ssh. سأوفر عليك عناء فحص المنافذ أو البحث في ملفات الإعدادات من الخطوة 2: dropbear يستمع على المنفذ 27149.
ملاحظات
هذا أول CVE أنشره، لذا أرجو المعذرة (أو طلب سحب) عن أي أخطاء.
شكرًا للأشخاص في UETN على المساعدة والدعم في هذا الأمر.
كما أشكر موظفي Baicells NA على العمل معي لتصحيح هذه المشكلة.