
VIDEO DE PRUEBA DE CONCEPTO - https://youtu.be/hNzmkJj-ImM?si=NF0yoSL578rNy7wN
Item: G/EPON ONU
Specification: HG323AC-B
Device model XPON+2GE+1POTS+2WIFI+USB
Device SN 70B64F-1234570B64F0C2C0C
Hardware Version V1.0
Firmware Version V2.0.08-210715
PON S/N GPON000C2C0C
Control de Acceso Incorrecto
Para explotar la vulnerabilidad, es necesario estar autenticado como un usuario con pocos privilegios, ya que será posible ejecutar funciones de administrador (Deshabilitar el firewall y habilitar SSH o Telnet, etc.).
Después de obtener las credenciales, será necesario recuperar la máscara de token de su usuario actual accediendo al directorio http://IP/boaform/getASPdata/FMask.
Con el token válido, puede armar una solicitud POST para deshabilitar el firewall con el token de su usuario que no tiene este permiso. El directorio para deshabilitar el firewall es /boaform/getASPdata/formFirewall con los parámetros FirewallLevel=0&DosEnable=0&csrfMask=USER ID.
Como resultado, la aplicación responderá con un SUCCESS.
Con el firewall deshabilitado, puede habilitar SSH mediante otra solicitud POST en el directorio /boaform/getASPdata/formAcc - con el parámetro l_ssh SSH igual a 1
De esta manera, puede deshabilitar el firewall, habilitar SSH e iniciar sesión con su usuario a través de SSH.
La aplicación no maneja al usuario correctamente.
La vulnerabilidad permite a un usuario no privilegiado deshabilitar todas las reglas del firewall, abrir cualquier servicio disponible (SSH, TELNET, FTP) y conectarse a él, causando RCE a través de SSH. Realice esta acción únicamente contra infraestructuras para las cuales haya recibido permiso para realizar pruebas.