
Proof-of-Concept-Exploit für eine Befehlsinjektions-Sicherheitslücke in Aztech WMB250AC-Routern, die eine authentifizierte Privilegienerweiterung zur Root-Shell über einen unbereinigten GET-Parameter ermöglicht.
| CVE URL: | https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-45600 |
|---|---|
| Gemeldet von: | TanYeeTat |
| Produkt: | Aztech WMB250AC Wireless Mesh Routers |
| Betroffene Firmware: | 2020 Veröffentlichung (topaz-linux.lzma.img) |
| Firmware-Download: | Geschlossener Quellcode |


Produkthandbuch: https://kylaconnect.com/download-center/
Die Schwachstelle wurde dem Sicherheitsteam von Aztech via [email protected] am 7. Juni 2022 gemeldet, ohne Antwort bis zum 21. Februar 2023.
Eine Command Injection-Schwachstelle (die zu einer Privilegienausweitung führt) existiert in mehreren Webseiten (siehe unten), die es einem web-authentifizierten Benutzer ermöglicht, beliebige Shell-Befehle auf dem Gerät als root-Benutzer auszuführen. Das root-Benutzerkonto konnte mit keinen anderen herkömmlichen Methoden (z. B. Telnet) zugegriffen werden und wurde durch die Firmware-Konfiguration gesperrt. Diese Schwachstelle umgeht diese Konfiguration und erhöht die Privilegien eines Angreifers auf root.
Liste der betroffenen Webseiten
283 in status_wireless.php54 in config_wps.php81 in assoc_table.php55 in config_macfilter.php54 in config_wps.phpEs fehlt eine Eingabevalidierung und -bereinigung in der obigen Liste von Webseiten, die die Verarbeitung eines GET-Parameters id betreffen, der in einen Shell-Befehl eingespeist wird, der als root-Benutzer ausgeführt wird. Die Befehlsinjektion wird durchgeführt, indem der vorhergehende legitime Shell-Befehl mit einem Semikolon ; beendet wird, gefolgt von einem beliebigen Shell-Befehl, der injiziert werden soll.

Auszug zum Abrufen des GET-Parameters
id
- der Wert von
idwird in der Variableinterface_idgespeichert

Weiter unten im PHP-Code wird
interface_idohne Validierung oder Bereinigung in mehrereexec()-Aufrufe eingespeist
Die folgenden Schritte zeigen, wie diese Schwachstelle reproduziert werden kann
root-Shell auf dem Gerät zu erhalten