
Démontre l'exécution de code à distance dans le firmware de la passerelle Cassia via le paramètre non assaini `queueUrl`, permettant à des attaquants non authentifiés d'injecter des commandes bash avec les privilèges root.
Le dépôt contient la description de la CVE-2023-31446 découverte par l'équipe Dodge Industrial pour la plateforme Dodge OPTIFY.
ID CVE : CVE-2023-31446
Fournisseur : Cassia Networks
Produit : Micrologiciel Cassia Gateway
Version : <2.1.1.230309*
Vulnérabilité : Exécution de code à distance/Injection de code à distance
Concernés : passerelles
Description : le paramètre queueUrl dans /bypass/config n'est pas assaini. Cela permet d'injecter du code bash et de l'exécuter avec les privilèges root au démarrage de l'appareil.
Statut : Confirmé par le fournisseur, corrigé
Version corrigée : 2.1.1.230720*
Cassia a implémenté par le passé une fonction permettant aux passerelles d'envoyer des données de scan Bluetooth au service Amazon SQS.
Les paramètres de cette fonctionnalité peuvent être définis via le point de terminaison API :
http:///bypass/config?type=sqs&keyId=<"keyId">&key=<"keysecret">&queueUrl=<"queueServiceUrl">
Sur la base de l'enquête, la fonctionnalité SQS démarre le service au moment du démarrage de l'appareil.
Le service charge le fichier de configuration, où le point de terminaison mentionné écrase les paramètres.
Après avoir chargé l'URL spécifiée, le service exécute nslookup depuis la perspective bash root, ce qui permet d'exécuter toute commande intégrée dans le paramètre URL.
L'accès au point de terminaison n'est pas authentifié par défaut. De plus, cette fonctionnalité n'était pas décrite dans la documentation officielle de Cassia.
Un attaquant peut intégrer la commande bash ${id} dans le paramètre queueUrl :

Après le redémarrage de l'appareil, la passerelle exécutera la commande avec les privilèges root (voir la requête A,AAA) :

Passerelle -> Passerelle par défaut (Linux) -> Internet