
Repository enthält eine Beschreibung für CVE-2023-35794, entdeckt vom Dodge Industrial Team für die Dodge OPTIFY Plattform.
Das Repository enthält die Beschreibung für CVE-2023-35794, entdeckt vom Dodge Industrial Team für die Dodge OPTIFY Plattform.
CVE ID: CVE-2023-35794
Hersteller: Cassia Networks
Produkt: Access Controller
Version: Cassia-AC-2.1.1.2303271039
Sicherheitslücke: Falsche Zugriffskontrolle
Betroffen: Web-SSH, Gateways
Beschreibung: WebSSH-Sitzung kann entführt werden
Status: Vom Hersteller bestätigt, behoben
Version Patched: Cassia-AC-2.1.1.2308181707
Cassia verwendet WebSSH2 von billchurch, um SSH-Sitzungen vom AC zu den Gateways zu initiieren. WebSSH2 ist ein Web-SSH-Client, der ssh2, socket.io, xterm.js und express verwendet. Ein einfaches Beispiel eines HTML5-basierten, webbasierten Terminalemulators und SSH-Clients. Es verwendet SSH2 als Client auf einem Host, um eine Websocket-/Socket.io-Verbindung zu einem SSH2-Server zu proxen.
Wenn eine WebSSH-Sitzung mit einem Gateway-Gerät hergestellt wird, kann jeder externe Benutzer sie ohne Authentifizierung und Autorisierung entführen.
Der Sitzungsaufbau erfolgt über eine GET-Anfrage an die entsprechende
/ap/remote/<mac>?ssh_port=<ac-rev-ssh-port>
Das Gateway empfängt dann die Anfrage über den MQTT- (oder CAPWAP-)Kanal und stellt einen SSH-Tunnel mit lokaler Portweiterleitung zum Access Controller her.
Dann bindet der Access Controller an den weitergeleiteten Port mit der SSH-Web-Sitzung.
Der Benutzer, der die Web-SSH-Sitzung gestartet hat, wird auf
/ssh/host umgeleitet, aber das Sitzungscookie wird nicht validiert.
Das neue WebSSH2-Cookie wird mit einem 401-Fehler bereitgestellt.
Tatsächlich wird der Benutzer aufgefordert, eine Basisauthentifizierung durchzuführen.
Die erhaltenen Basisauthentifizierungsanmeldeinformationen werden in den nächsten Anfragen gesendet
und möglicherweise von webssh2.bundle.js als Anmeldeinformationen verwendet, die zur Authentifizierung
beim ausgewählten Gerät verwendet werden.
Dies ermöglicht es einem nicht autorisierten Benutzer des Access Controller-Portals, eine bereits bestehende SSH-Sitzung zu entführen, indem er nur den SSH-Benutzernamen und das Passwort kennt (beachten Sie, dass dies in der Regel die Standardeinstellung cassia:cassia-<letzte-mac-6-stellen> sein kann).
Ein Angreifer kann CVE-2023-35793 verwenden, um einen authentifizierten Benutzer dazu zu bringen, eine Sitzung mit einem beliebigen, mit dem AC verbundenen Gerät zu initiieren (beachten Sie, dass der Benutzer sich nicht am Gateway anmelden muss; die Sitzung selbst wird nur durch Ausnutzung von CVE-2023-35793 CSRF initiiert). Dann kann ein Angreifer diese Sicherheitslücke ausnutzen und mit Kenntnis der MAC-Adresse leicht Zugriff auf das Gerät über WebSSH erhalten.
Nehmen wir an, ein Angreifer hat jemanden dazu gebracht, und die Sitzung wird mit dem Gateway hergestellt, bei dem die Standardanmeldeinformationen verwendet werden.


