
TP-Link Archer AXE75 Authentifizierte Befehlsinjektion
Authentifizierte OS-Befehlsinjizierung bei TP-Link-Archer-Routern
TP-Link-Geräte, die die HomeShield-Funktionalität verwenden, sind anfällig für diesen Exploit. Dies umfasst mehrere Router der TP-Link-Archer-Serie.
Archer AXE75(EU)_V1_1.2.2 Build 20240827 (Veröffentlichungsdatum 4. November 2024)
Ein Angreifer kann eine HTTP-POST-Anfrage verwenden, um den Router anzuweisen, beliebige Befehle auszuführen. Diese Schwachstelle ist über den Endpunkt /admin/smart_network?form=tmp_avira aufrufbar. Eine gültige Sitzung ist erforderlich.
Dieser Endpunkt ruft die folgende Funktion in der Datei avira.lua auf:
Dieser Code birgt eine Schwachstelle für Remote-Codeausführung (RCE), da er die OwnerId direkt an die Funktion os.execute übergibt, ohne jegliche Bereinigung oder Prüfungen.
Um diese Schwachstelle auszunutzen, müssen fünf Parameter gesetzt werden:
- ownerId
- date (which is a string (today/yesterday))
- type (needs to be "visit")
- startIndex
- amount
Der Proof-of-Concept-Code (PoC) befindet sich in der im Repo verlinkten Datei archer.py.
Verwendung des Exploits zum Extrahieren der Datei /etc/shadow und der Datei /etc/passwd
Nach dem Auslösen des Exploits und dem Aktualisieren der Seite sind die Inhalte der Datei /etc/shadow und der Datei /etc/passwd sichtbar.
Wir können auch den Befehl id ausführen, um zu sehen, als welcher Benutzer wir laufen.
Die Website https://thottysploity.github.io/posts/cve-2024-53375 beschreibt den Entdeckungsprozess des Exploits und liefert Details darüber, wie der Exploit getestet wurde.
03.10.2024 - Schwachstelle identifiziert
04.10.2024 - Zero Day Initiative (ZDI) kontaktiert
10.10.2024 - ZDI war nicht interessiert, die Schwachstelle zu erwerben
10.10.2024 - TP-Link mit Informationen über die Schwachstelle kontaktiert
12.10.2024 - TP-Link leitete Informationen an eine Person zur Analyse weiter
30.10.2024 - CVE-ID von MITRE angefordert
08.11.2024 - TP-Link bestätigte die Schwachstelle und stellte eine korrigierte Beta-Firmware-Version bereit
23.11.2024 - MITRE reservierte CVE-ID 2024-53375