
CVE-2024-44815
Durante la evaluación de seguridad del firmware del router, se observó que las credenciales de inicio de sesión tanto del portal web como del punto de acceso Wi-Fi se almacenan en texto plano en la memoria SPI flash. Un atacante puede extraer las credenciales de inicio de sesión, las cuales pueden ser utilizadas indebidamente por el atacante.
Fabricante del producto: Hathway
Producto afectado: CM5100-511
Versión afectada: 4.1.1.24
Puntuación de vulnerabilidad V3.1: 6.8 Medio AV:P/AC:H/PR:N/UI:N/S:C/C:H/I:N/A:H
Encienda el router y realice el reconocimiento inicial de la red utilizando la herramienta Nmap.
Desarme el router y localice la conexión UART como se muestra en la imagen siguiente. Conecte la conexión UART a la consola serie y verifique la secuencia de arranque inicial del router. De la secuencia de arranque inicial obtuvimos la información de la versión de hardware y firmware.
Del análisis de la placa PCB se observó que el IC de flash externo (Winbond W25Q64JV) está conectado en la parte posterior, suelde el IC de flash de la PCB y, utilizando el programador de flash CH431A, extraiga el firmware.

Después de extraer el firmware flash, realice el análisis del archivo binario extraído y encontramos que existen credenciales de inicio de sesión sospechosas con el nombre de usuario 'admin' y el nombre del punto de acceso Wi-Fi en texto plano.
Abra el firmware extraído en vista hexadecimal para localizar la ubicación exacta de la memoria de las credenciales sospechosas en el firmware.


Intentamos iniciar sesión en el portal web y en el punto de acceso Wi-Fi utilizando las credenciales sospechosas encontradas en el firmware y se inició sesión correctamente.

Incluso si el usuario cambia las credenciales predeterminadas, un atacante puede extraerlas del firmware conociendo la dirección de memoria y también las credenciales se almacenan en texto plano.
Nitin Ronge(www.linkedin.com/in/nitin-ronge)
Anand Yadav(www.linkedin.com/in/anandyadav6962)