
TP-Link Archer AXE75 Inyección de Comandos Autenticada
Inyección de comandos del sistema operativo autenticada en routers de la serie TP-Link Archer
Los dispositivos TP-Link que utilizan la funcionalidad HomeShield son vulnerables a este exploit. Esto incluye múltiples routers de la serie TP-Link Archer.
Archer AXE75(EU)_V1_1.2.2 Build 20240827 (Fecha de publicación: 4 de noviembre de 2024)
Un atacante puede utilizar una solicitud HTTP POST para indicar al router que ejecute comandos arbitrarios. Esta vulnerabilidad se puede invocar desde el endpoint /admin/smart_network?form=tmp_avira. Se requiere una sesión válida.
Este endpoint llama a la siguiente función en el archivo avira.lua:
Este código alberga una vulnerabilidad de ejecución remota de código (RCE) porque analiza el OwnerId directamente en la función os.execute, sin ninguna sanitización ni comprobaciones.
Para explotar esta vulnerabilidad, se deben establecer cinco parámetros:
- ownerId
- date (que es una cadena (today/yesterday))
- type (debe ser "visit")
- startIndex
- amount
El código de prueba de concepto (PoC) se puede encontrar en el archivo archer.py que está vinculado en este repositorio.
Usando el exploit para extraer el archivo /etc/shadow' y el archivo /etc/passwd
Después de ejecutar el exploit y actualizar la página, se pueden ver los contenidos del archivo /etc/shadow y del archivo /etc/passwd.
También podemos ejecutar el comando id para ver con qué usuario estamos ejecutando
El sitio web https://thottysploity.github.io/posts/cve-2024-53375 describe el proceso de descubrimiento del exploit y proporciona detalles sobre cómo se probó el exploit.
03.10.2024 - Vulnerabilidad identificada
04.10.2024 - Contactado Zero Day Initiative (ZDI)
10.10.2024 - ZDI no estaba interesado en adquirir la vulnerabilidad
10.10.2024 - Contactado TP-Link con información sobre la vulnerabilidad
12.10.2024 - TP-Link reenvió la información a una persona para su análisis
30.10.2024 - Solicitado CVE-ID a MITRE
08.11.2024 - TP-Link reconoció la vulnerabilidad y proporcionó una versión beta de firmware corregida
23.11.2024 - MITRE reservó el CVE-ID 2024-53375