
POC-Video - https://youtu.be/hNzmkJj-ImM?si=NF0yoSL578rNy7wN
Item: G/EPON ONU
Specification: HG323AC-B
Device model XPON+2GE+1POTS+2WIFI+USB
Device SN 70B64F-1234570B64F0C2C0C
Hardware Version V1.0
Firmware Version V2.0.08-210715
PON S/N GPON000C2C0C
Fehlerhafte Zugriffskontrolle
Um die Schwachstelle auszunutzen, muss man als Benutzer mit geringen Privilegien authentifiziert sein, da es möglich sein wird, Administratorfunktionen auszuführen (Firewall deaktivieren und SSH oder Telnet aktivieren usw.).
Nachdem man Anmeldedaten erhalten hat, muss man die Token-Maske des aktuellen Benutzers abrufen, indem man auf das Verzeichnis http://IP/boaform/getASPdata/FMask zugreift.
Mit dem gültigen Token kann man eine POST-Anfrage zusammenstellen, um die Firewall mit dem Token des eigenen Benutzers zu deaktivieren, der keine entsprechende Berechtigung besitzt. Das Verzeichnis zum Deaktivieren der Firewall ist /boaform/getASPdata/formFirewall mit den Parametern FirewallLevel=0&DosEnable=0&csrfMask=USER ID.
Als Ergebnis antwortet die Anwendung mit SUCCESS.
Nachdem die Firewall deaktiviert ist, kann man SSH über eine weitere POST-Anfrage im Verzeichnis /boaform/getASPdata/formAcc aktivieren – mit dem Parameter l_ssh SSH gleich 1.
Auf diese Weise kann man die Firewall deaktivieren, SSH aktivieren und sich mit seinem Benutzer über SSH anmelden.
Die Anwendung behandelt den Benutzer nicht korrekt.
Die Schwachstelle erlaubt es einem nicht privilegierten Benutzer, alle Firewall-Regeln zu deaktivieren, jeden verfügbaren Dienst (SSH, TELNET, FTP) zu öffnen und darauf zuzugreifen, was zu RCE über SSH führt. Führen Sie dies nur gegen Infrastruktur durch, für die Sie die Erlaubnis zum Testen erhalten haben.