
El repositorio contiene la descripción para CVE-2023-35793
El repositorio contiene la descripción de CVE-2023-35793 descubierta por el equipo industrial de Dodge para la plataforma Dodge OPTIFY.
ID de CVE: CVE-2023-35793
Vendedor: Cassia Networks
Producto: Access Controller
Versión: Cassia-AC-2.1.1.2303271039
Vulnerabilidad: Cross Site Request Forgery (CSRF)
Afectado: web ssh, gateways
Descripción: La funcionalidad WebSSH puede ser inicializada mediante CSRF.
Estado: Confirmado por el vendedor, corregido
Versión corregida: Cassia-AC-2.1.1.2308181707
Cassia utiliza WebSSH2 de billchurch para iniciar sesiones SSH desde AC hacia los Gateways. WebSSH2 es un cliente SSH web que utiliza ssh2, socket.io, xterm.js y express. Un ejemplo básico de un emulador de terminal basado en web HTML5 y cliente SSH. Utiliza SSH2 como cliente en un host para proxy de una conexión Websocket/Socket.io a un servidor SSH2.
Cuando un usuario inicia sesión en AC, utiliza la cookie ac:ssid con la cookie Same Site Strict.

Para iniciar una sesión SSH web con el gateway, los usuarios envían una solicitud GET con la dirección MAC y el número de puerto (ssh inverso) sin usar token CSRF.
http://<ac-ip>/ap/remote/<mac-addr>?ssh_port=9999

Un atacante puede engañar al usuario enviándole la dirección del enlace. Esto provocará que el usuario establezca una sesión SSH (además, revela que el usuario puede ser solo de solo lectura).
El atacante puede engañar a un usuario ya autenticado para que haga clic en un enlace proporcionado en un chat de equipo o correo electrónico, lo que resultará en el establecimiento de una conexión con el dispositivo proporcionado.
El administrador de usuario está realizando algunas actividades en AC:

El atacante sabe que el correo electrónico del administrador envía un mensaje con perfil de SE (o lo publica en un ticket de ITSM) incrustando la URL. El administrador puede hacer clic en el enlace mientras su navegador iniciará la sesión (tenga en cuenta que la sesión es persistente; incluso si el usuario cierra el navegador, la sesión ya se estará ejecutando):

La sesión se inicia ya que no se utiliza token CSRF ni otra protección.
_AC envía una solicitud al Gateway con la dirección MAC proporcionada para establecer SSH inverso hacia AC; el atacante puede usar el reenvío de puertos local (utilizado en la solución) para realizar un ataque de fuerza bruta remota al acceso SSH (puede ser fácil cuando se usan contraseñas predeterminadas).
