
Privilege escalation vulnerability on MitraStar routers
CVE-2021-42165
Schwachstelle zur Rechteausweitung auf MitraStar-Routern
Gerät: Mitrastar GPT-2541GNAC-N1
Firmware: BR_g3.5_100VNZ0b33 (in anderen Versionen nicht getestet)
Exploit:
Mitrastar-GPT-2541GNAC-N1-Geräte gewähren über SSH Zugriff auf eine eingeschränkte Standard-Shell:

Die eingeschränkte Shell verwendet die CLI-Version „Reduced_CLI_HGU_v15“, und die Umgebung ist so beschränkt, dass gängige Linux/Unix-Befehle nicht ausgeführt werden können.

Der Befehl „deviceinfo show file “ soll aus der reduzierten CLI heraus verwendet werden, um Dateien und Verzeichnisse anzuzeigen. Da dieser Befehl Sonderzeichen nicht korrekt verarbeitet, ist es möglich, einen zweiten Befehl als Parameter im „path“-Wert einzuschleusen. Durch die Verwendung von „&&/bin/bash“ als Parameterwert können wir eine Busybox/ash-Konsole starten, wie im nächsten Bild zu sehen ist:

So ist es möglich, Rechte auszuweiten, indem eine vollständig funktionsfähige Konsole mit Root-Rechten gestartet wird (siehe nächstes Bild):

Durch diese Ausweitung können wir den Inhalt von /etc/passwd (/var/passwd) ändern, neue Benutzer anlegen oder jede andere Systemressource dauerhaft verändern.
Der Benutzer „support“ ist auf der Rückseite des Routers aufgedruckt. In einigen Fällen verwenden diese Router Standard-Zugangsdaten.