
El repositorio contiene la descripción de CVE-2023-35794 descubierto por Dodge Industrial Team para la plataforma Dodge OPTIFY.
El repositorio contiene la descripción de CVE-2023-35794 descubierta por Dodge Industrial Team para la plataforma Dodge OPTIFY.
ID de CVE: CVE-2023-35794
Proveedor: Cassia Networks
Producto: Access Controller
Versión: Cassia-AC-2.1.1.2303271039
Vulnerabilidad: Control de acceso incorrecto
Afecta: web ssh, gateways
Descripción: La sesión WebSSH puede ser secuestrada
Estado: Confirmado por el proveedor, corregido
Versión parcheada: Cassia-AC-2.1.1.2308181707
Cassia utiliza WebSSH2 de billchurch para iniciar sesiones SSH desde AC hacia los gateways. WebSSH2 es un cliente SSH web que utiliza ssh2, socket.io, xterm.js y express. Es un ejemplo mínimo de un emulador de terminal basado en HTML5 y un cliente SSH. Utiliza SSH2 como cliente en un host para actuar como proxy de una conexión Websocket/Socket.io hacia un servidor SSH2.
Cuando se establece una sesión de WebSSH con un dispositivo gateway, cualquier usuario externo puede secuestrarla sin autenticación ni autorización.
El establecimiento de la sesión se realiza mediante una petición GET a la ruta
/ap/remote/<mac>?ssh_port=<ac-rev-ssh-port>
El gateway recibe entonces la solicitud a través del canal MQTT (o CAPWAP)
y establece un túnel SSH con redirección de puerto local hacia el Access Controller.
Después, el Access Controller se vincula al puerto redirigido con la sesión web SSH.
El usuario que invocó la sesión web SSH es redirigido a
/ssh/host, pero la cookie de sesión no se valida.
La nueva cookie de WebSSH2 se proporciona con un error 401.
De hecho, se le solicita al usuario que proporcione autenticación Basic.
Las credenciales de autenticación Basic obtenidas se envían en las siguientes solicitudes
y potencialmente son consumidas por webssh2.bundle.js como credenciales utilizadas para autenticarse en el dispositivo elegido.
Esto permite a un usuario no autorizado en el portal del Access Controller secuestrar una sesión SSH ya existente con solo conocer el nombre de usuario y la contraseña SSH (nótese que
esto comúnmente puede ser el valor predeterminado cassia:cassia-<last-mac-6-digits>).
Un atacante puede utilizar CVE-2023-35793 para engañar a cualquier usuario autenticado y hacer que inicie una sesión hacia cualquier dispositivo conectado al AC (nótese que el usuario no necesita iniciar sesión en el gateway; la sesión se iniciará con solo explotar el CSRF de CVE-2023-35793). Luego, usando esta vulnerabilidad y conociendo la dirección MAC, un atacante puede obtener fácilmente acceso al dispositivo a través de WebSSH.
Supongamos que un atacante ha engañado a alguien y la sesión se establece hacia el gateway donde se utilizan las credenciales predeterminadas.


