
Exploit de prueba de concepto para la vulnerabilidad de inyección de comandos en routers Aztech WMB250AC, que permite la escalada de privilegios autenticada a shell root a través de un parámetro GET no saneado.
| CVE URL: | https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-45600 |
|---|---|
| Reportado por: | TanYeeTat |
| Producto: | Aztech WMB250AC Wireless Mesh Routers |
| Firmware afectado: | Lanzamiento 2020 (topaz-linux.lzma.img) |
| Descarga de firmware: | código cerrado |


Manual del producto: https://kylaconnect.com/download-center/
La vulnerabilidad fue reportada al equipo de seguridad de Aztech a través de [email protected] el 7 de junio de 2022, sin respuesta al 21 de febrero de 2023
Existe una vulnerabilidad de Inyección de Comandos (que lleva a una Escalada de Privilegios) en múltiples páginas web (lista a continuación), que permite a un usuario autenticado en la web ejecutar comandos arbitrarios de shell en el dispositivo como el usuario root. La cuenta de usuario root no podía ser accedida por ningún otro método convencional (p. ej., Telnet), y ha sido bloqueada por la configuración del firmware. Esta vulnerabilidad evita esa configuración y eleva los privilegios de un atacante a root.
Lista de páginas web afectadas
283 en status_wireless.php54 en config_wps.php81 en assoc_table.php55 en config_macfilter.php54 en config_wps.phpFalta validación y saneamiento de entrada en la lista anterior de páginas web, lo que afecta el procesamiento de un parámetro GET, id, que se introduce en un comando de shell que se ejecuta como el usuario root. La inyección de comandos se realiza terminando el comando legítimo de shell anterior con un punto y coma ;, seguido de un comando de shell arbitrario para inyectar.

Fragmento de la recuperación del parámetro
GETid
- el valor de
idse almacena en la variableinterface_id

Más abajo en los códigos PHP, el
interface_idse introduce en múltiples llamadasexec()sin validación ni saneamiento
Los siguientes pasos enumeran cómo reproducir esta vulnerabilidad
root en el dispositivo