
Vulnerabilidad de escalada de privilegios en routers MitraStar
CVE-2021-42165
Vulnerabilidad de escalada de privilegios en routers MitraStar
Dispositivo: Mitrastar GPT-2541GNAC-N1
Firmware: BR_g3.5_100VNZ0b33 (no probado en otras versiones)
Exploit:
Los dispositivos Mitrastar GPT-2541GNAC-N1 proporcionan acceso mediante ssh a un shell predeterminado restringido:

El shell restringido tiene la versión de CLI “Reduced_CLI_HGU_v15”, y el entorno está restringido para evitar la ejecución de comandos comunes de linux/unix.

Se supone que el comando “deviceinfo show file ” se utiliza desde la CLI reducida para mostrar archivos y directorios. Debido a que este comando no maneja correctamente los caracteres especiales, es posible insertar un segundo comando como parámetro en el valor de "path". Al utilizar “&&/bin/bash” como valor del parámetro podemos generar una consola busybox/ash, como se ve en la siguiente imagen:

Por lo tanto, es posible escalar privilegios generando una consola totalmente interoperable con privilegios de root (ver la siguiente imagen):

A través de esta escalada podemos cambiar el contenido de /etc/passwd (/var/passwd), crear nuevos usuarios o cambiar permanentemente cualquier otro recurso del sistema.
El usuario “support” viene impreso en la parte trasera del router. En algunos casos, estos routers usan credenciales por defecto.