
Demuestra la ejecución remota de código en el firmware de Cassia Gateway mediante el parámetro queueUrl sin sanitizar, lo que permite a atacantes no autenticados inyectar comandos bash con privilegios de root.
El repositorio contiene la descripción de CVE-2023-31446 descubierta por Dodge Industrial Team para la plataforma Dodge OPTIFY.
ID de CVE: CVE-2023-31446
Proveedor: Cassia Networks
Producto: Firmware de Cassia Gateway
Versión: <2.1.1.230309*
Vulnerabilidad: Ejecución remota de código/Inyección remota de código
Afectados: gateways
Descripción: el parámetro queueUrl en /bypass/config no está saneado. Esto permite inyectar código bash y ejecutarlo con privilegios de root al iniciar el dispositivo.
Estado: Confirmado por el proveedor, corregido
Versión parcheada: 2.1.1.230720*
Cassia ha implementado en el pasado una función que permite a los Gateways enviar datos de escaneo bluetooth a los servicios SQS de Amazon.
La configuración de dicha funcionalidad se puede establecer mediante el endpoint de API:
http:///bypass/config?type=sqs&keyId=<"keyId">&key=<"keysecret">&queueUrl=<"queueServiceUrl">
Según la investigación, la función SQS inicia el servicio en el momento del arranque del dispositivo.
El servicio carga el archivo de configuración, donde el endpoint mencionado sobrescribe la configuración.
Después de cargar la URL especificada, el servicio ejecuta nslookup desde la perspectiva de root bash, lo que permite ejecutar cualquier comando incrustado en el parámetro URL.
El acceso al endpoint no está autenticado por defecto. Además, la función no estaba descrita en la documentación oficial de Cassia.
El atacante puede incrustar el comando bash ${id} en el parámetro queueUrl:

Después de reiniciar el dispositivo, el gateway ejecutará el comando con privilegios de root (consulte la consulta A,AAA):

Gateway -> Default Gateway (Linux) -> Internet