
Prueba de concepto para CVE-2022-45599: vulnerabilidad de manipulación de tipos en PHP en el archivo login.php del router Aztech WMB250AC que permite eludir la autenticación de administrador mediante hashes MD5 manipulados.
| URL de CVE: | https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-45599 |
|---|---|
| Reportado por: | TanYeeTat |
| Producto: | Aztech WMB250AC Wireless Mesh Routers |
| Firmware afectado: | Lanzamiento 2020 (topaz-linux.lzma.img) |
| Descarga de firmware: | código cerrado |


Manual del producto: https://kylaconnect.com/download-center/
La vulnerabilidad fue reportada al equipo de seguridad de Aztech a través de [email protected] el 7 de junio de 2022, sin respuesta hasta el 21 de febrero de 2023
Existe una vulnerabilidad de Type Juggling de PHP en la página web login.php en el puerto 80, en el campo de autenticación password, que permite a un atacante autenticarse sin conocer la contraseña del administrador. Sin embargo, esto tiene una probabilidad muy baja de ocurrir, ya que la contraseña del administrador con hash MD5 debe comenzar con 0e y estar seguida de números. A continuación se proporciona una lista exhaustiva de contraseñas en texto plano y sus hashes MD5 correspondientes que son susceptibles a un ataque de Type Juggling de PHP, junto con un blog de referencia que lo explica en detalle.
TLDR: El código fuente de PHP en login.php que maneja las comprobaciones de autenticación se realiza con Comparación Débil (==, dos signos igual), en lugar de usar una Comparación Estricta (===, tres signos igual).

Configure la contraseña del usuario administrador para que sea un valor en texto plano que, al ser hasheado con MD5, resulte en que comience con 0e y esté seguido de números
PJNPDWY, MD5: 0e291529052894702774557631701704
Nota: un hash inválido de
0e123456789012345678901234567890también funcionará
Autentíquese como el usuario administrador en el servicio web con el nombre de usuario admin y cualquier contraseña en texto plano que se encuentre en la Lista de Type Juggling MD5 (p. ej., 240610708)