
Proof-of-concept für CVE-2022-45599: PHP Type-Juggling-Schwachstelle im Aztech WMB250AC Router login.php, die eine Umgehung der Admin-Authentifizierung mittels präparierter MD5-Hashes ermöglicht.
| CVE-URL: | https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-45599 |
|---|---|
| Gemeldet von: | TanYeeTat |
| Produkt: | Aztech WMB250AC Wireless Mesh Routers |
| Betroffene Firmware: | 2020 Release (topaz-linux.lzma.img) |
| Firmware-Download: | closed source |


Produkthandbuch: https://kylaconnect.com/download-center/
Die Sicherheitslücke wurde dem Sicherheitsteam von Aztech am 7. Juni 2022 über [email protected] gemeldet, ohne Rückmeldung bis zum 21. Februar 2023
Eine PHP Type Juggling Sicherheitslücke existiert in der Webseite login.php auf Port 80, im Authentifizierungsfeld password, die es einem Angreifer ermöglicht, sich ohne Kenntnis des Admin-Passworts zu authentifizieren. Dies hat jedoch eine sehr geringe Wahrscheinlichkeit des Auftretens, da das MD5-gehashte Admin-Passwort mit einem 0e beginnen muss, gefolgt von Zahlen. Eine umfassende Liste von Klartextpasswörtern und deren entsprechenden MD5-Hashes, die für einen PHP Type Juggling Angriff anfällig sind, ist unten zusammen mit einem Referenzblog, der dies im Detail erklärt, aufgeführt.
TLDR: Der PHP-Quellcode in login.php, der die Authentifizierungsprüfungen durchführt, verwendet Loose Comparison (==, zwei Gleichheitszeichen) anstelle von Strict Comparison (===, drei Gleichheitszeichen).

Konfigurieren Sie das Passwort des Admin-Benutzers als einen Klartextwert, der, wenn MD5-gehasht, mit einem 0e beginnt, gefolgt von Zahlen
PJNPDWY, MD5: 0e291529052894702774557631701704
Hinweis: Ein ungültiger Hash von
0e123456789012345678901234567890funktioniert ebenfalls
Authentifizieren Sie sich als Admin-Benutzer im Webdienst mit dem Benutzernamen admin und einem beliebigen Klartextpasswort aus der MD5 Type Juggling Liste (z.B., 240610708)