
حقن أوامر بعد المصادقة في TP-Link Archer AXE75
حقن أوامر نظام التشغيل بعد المصادقة في أجهزة توجيه سلسلة TP-Link Archer
أجهزة TP-Link التي تستخدم وظيفة HomeShield معرضة لهذا الاستغلال. يشمل ذلك عدة أجهزة توجيه من سلسلة TP-Link Archer.
Archer AXE75(EU)_V1_1.2.2 Build 20240827 (تاريخ النشر: 4 نوفمبر 2024)
يمكن للمهاجم استخدام طلب HTTP POST لأمر جهاز التوجيه بتنفيذ أوامر اعتباطية. هذه الثغرة قابلة للاستدعاء من نقطة النهاية /admin/smart_network?form=tmp_avira. مطلوب جلسة صالحة.
تستدعي نقطة النهاية هذه الدالة التالية في ملف avira.lua:
يحتوي هذا الكود على ثغرة تنفيذ الأوامر عن بُعد (RCE) لأنه يمرر OwnerId مباشرة إلى دالة os.execute دون أي تعقيم أو فحوصات.
لاستغلال هذه الثغرة، يجب تعيين خمسة معاملات:
- ownerId
- date (وهي سلسلة نصية (today/yesterday))
- type (يجب أن تكون قيمته "visit")
- startIndex
- amount
يمكن العثور على كود إثبات المفهوم (PoC) في ملف archer.py المرتبط في هذا المستودع.
استخدام الاستغلال لاستخراج ملف /etc/shadow' وملف /etc/passwd
بعد تشغيل الاستغلال وتحديث الصفحة، يمكن رؤية محتويات ملف /etc/shadow وملف /etc/passwd.
يمكننا أيضًا تنفيذ أمر id لمعرفة المستخدم الذي نعمل بحسابه
يعرض الموقع الإلكتروني https://thottysploity.github.io/posts/cve-2024-53375 عملية اكتشاف الثغرة ويقدم تفاصيل حول كيفية اختبارها.
03.10.2024 - تم تحديد الثغرة
04.10.2024 - تم التواصل مع Zero Day Initiative (ZDI)
10.10.2024 - لم تُبدِ ZDI اهتمامًا بشراء الثغرة
10.10.2024 - تم التواصل مع TP-Link بمعلومات حول الثغرة
12.10.2024 - أحال TP-Link المعلومات إلى شخص للتحليل
30.10.2024 - تم طلب CVE-ID من MITRE
08.11.2024 - أقرّ TP-Link بالثغرة وقدّم إصدار برنامج ثابت (firmware) تجريبي مُصحّح
23.11.2024 - حجزت MITRE المعرف CVE-ID 2024-53375