
Repository enthält Beschreibung für CVE-2023-35793
Repository enthält eine Beschreibung für CVE-2023-35793, entdeckt vom Dodge Industrial Team für die Dodge OPTIFY Plattform.
CVE ID: CVE-2023-35793
Hersteller: Cassia Networks
Produkt: Access Controller
Version: Cassia-AC-2.1.1.2303271039
Schwachstelle: Cross Site Request Forgery (CSRF)
Betroffen: Web-SSH, Gateways
Beschreibung: Die WebSSH-Funktionalität kann durch CSRF initialisiert werden.
Status: Vom Hersteller bestätigt, behoben
Gepatchte Version: Cassia-AC-2.1.1.2308181707
Cassia verwendet WebSSH2 von billchurch, um SSH-Sitzungen vom AC zu den Gateways zu initiieren. WebSSH2 ist ein Web-SSH-Client, der ssh2, socket.io, xterm.js und express verwendet. Ein minimalistisches Beispiel für einen HTML5-basierten Terminal-Emulator und SSH-Client. Es verwendet SSH2 als Client auf einem Host, um eine Websocket/Socket.io-Verbindung zu einem SSH2-Server zu proxen.
Wenn ein Benutzer im AC angemeldet ist, wird das ac:ssid-Cookie mit einem Same-Site-Strict-Cookie verwendet.

Um eine SSH-Websitzung mit dem Gateway zu initiieren, senden Benutzer eine GET-Anfrage mit MAC-Adresse und Portnummer (Reverse SSH), ohne dass ein CSRF-Token verwendet wird.
http://<ac-ip>/ap/remote/<mac-addr>?ssh_port=9999

Ein Angreifer kann einen Benutzer austricksen, indem er ihm einen Link sendet. Dies führt dazu, dass der Benutzer eine SSH-Sitzung aufbaut (weiterhin zeigt sich, dass der Benutzer nur Leserechte haben kann).
Ein Angreifer kann einen bereits authentifizierten Benutzer dazu verleiten, einen in einem Teams-Chat oder einer E-Mail bereitgestellten Link anzuklicken, was zur Herstellung einer Verbindung mit dem angegebenen Gerät führt.
Der Administrator-Benutzer führt einige Aktivitäten im AC durch:

Der Angreifer kennt die E-Mail des Administrators, sendet eine SE-profilierte Nachricht (oder postet sie auf einem ITSM-Ticket), die eine URL enthält. Der Administrator klickt dann möglicherweise auf den Link, während sein Browser eine Sitzung startet (beachte: Die Sitzung ist persistent – selbst wenn der Benutzer den Browser schließt, läuft die Sitzung bereits weiter):

Die Sitzung startet, da kein CSRF-Token oder anderer Schutz verwendet wird!
_AC sendet eine Anfrage an das Gateway mit der angegebenen MAC-Adresse, um Reverse-SSH
zum AC aufzubauen - der Angreifer kann lokales Port-Forwarding (in der Lösung verwendet) nutzen, um
aus der Ferne SSH-Zugriff zu bruteforcen (kann einfach sein, wenn Standardpasswörter verwendet werden)
