
Proof of Concept der SQL-Injection-Schwachstelle, die den ZTE MF286R-Router betrifft.
Firmware-Details:
wa_inner_version: BD_POSTEMF286RMODULEV1.0.0B12
cr_version: CR_ITPOSTEMF286RV1.0.0B10
pip install requests)Die Schwachstelle ist eine SQL-Injection im Handler PHONE_BLOCK_ADD im Webserver-Binary goahead.
Mögliche Exploits:
rw--Berechtigungen erstellen, sofern diese Datei nicht existiertDer PoC für diese Schwachstelle befindet sich in diesem Verzeichnis. Bitte stellen Sie sicher, dass Syslogs nicht aktiviert sind, da die Datei nicht existieren darf. Verwenden Sie das Skript poc.py mit dem folgenden Befehl:
$ python3 exploit.py http://<router> <admin_password>
Es zeigt, wie ein Angreifer eine Datei schreiben kann. In diesem Fall schreibe ich eine Datei nach /var/log/webshow_messages (Web-Log) und hole die geschriebene Datei über cgi-bin/ExportSyslog.sh.
Im Grunde verwendet das Skript das Payload test'); ATTACH DATABASE '/var/log/webshow_messages' AS t; CREATE TABLE t.pwn (dataz text);INSERT INTO t.pwn (dataz) VALUES ('testestestest');--
https://support.zte.com.cn/support/news/LoopholeInfoDetail.aspx?newsId=1027744