
Explotando el router TP-Link Archer CR-700. (Divulgado de forma responsable a TP-Link)
Explotando el router TP-Link Archer CR-700. (Divulgado responsablemente a TP-Link)
Paso 1 -> En tu máquina Linux (Kali o Ubuntu) escribe el siguiente comando
gedit /etc/dhcp/dhclient.conf
Comenta la siguiente línea #send host-name = gethostname();
Cópiala en la línea siguiente y cambia la función gethostname() por un script XSS como el siguiente.
send host-name = "<script>alert(5)</script>";
Paso 2: Reinicia tu sistema Linux para que los cambios surtan efecto.
Paso 3: Envía una solicitud DHCP al router para recibir una dirección IP con el siguiente comando. (Prueba esto en cualquier router de red abierta que use TP-Link Archer CR-700)
dhclient -v -i wlan0
Al ejecutar el comando anterior, se envía una solicitud DHCP al router. En una solicitud DHCP, se envía el nombre de host, que hemos configurado forzosamente como un script XSS <script>alert(5)</script>
Paso 4: Inicia sesión en la consola de administrador.
Al iniciar sesión, el script se ejecuta.
Otro problema que vi en el router fue que no había token CSRF. La cookie establecida por el router contiene un nombre de usuario y una contraseña codificados en base64 que pueden ser robados mediante un script XSS.
Nota: Toda la información anterior ha sido divulgada a TP-Link, quienes reprodujeron el problema y lo remitieron a su equipo de I+D para solucionarlo.
Una URL del producto https://www.amazon.com/Wireless-Certified-Cablevision-Archer-CR700/dp/B012I96J3W