
Le référentiel contient la description de CVE-2023-35793
Le dépôt contient la description de la CVE-2023-35793 découverte par l'équipe Dodge Industrial pour la plateforme Dodge OPTIFY.
ID CVE: CVE-2023-35793
Vendeur : Cassia Networks
Produit : Access Controller
Version : Cassia-AC-2.1.1.2303271039
Vulnérabilité : Falsification de requête intersite (CSRF)
Affecté : web ssh, passerelles
Description : La fonctionnalité WebSSH peut être initialisée par CSRF.
Statut : Confirmé par le vendeur, Corrigé
Version corrigée : Cassia-AC-2.1.1.2308181707
Cassia utilise WebSSH2 de billchurch pour initier des sessions SSH de l'AC vers les passerelles. WebSSH2 est un client SSH web qui utilise ssh2, socket.io, xterm.js et express. Un exemple minimal d'émulateur de terminal web HTML5 et de client SSH. Il utilise SSH2 comme client sur un hôte pour proxyer une connexion Websocket/Socket.io vers un serveur SSH2.
Lorsqu'un utilisateur est connecté à l'AC, il utilise le cookie ac:ssid avec le cookie Same Site Strict.

Pour initier une session SSH Web avec les passerelles, les utilisateurs envoient une requête GET avec l'adresse MAC et le numéro de port (reverse ssh) sans utiliser de jeton CSRF.
http://<ac-ip>/ap/remote/<mac-addr>?ssh_port=9999

Un attaquant peut piéger l'utilisateur en lui envoyant une adresse de lien. Cela déclenchera l'établissement de la session SSH par l'utilisateur (ce qui révèle en outre que l'utilisateur peut être en lecture seule).
Un attaquant peut piéger un utilisateur déjà authentifié pour qu'il clique sur un lien fourni dans un chat d'équipe ou un email, ce qui entraînera l'établissement d'une connexion vers l'appareil fourni.
L'administrateur utilisateur effectue des activités sur l'AC :

L'attaquant connaît l'email de l'administrateur, envoie un message profilé (ou le poste sur un ticket ITSM) intégrant l'URL. L'administrateur peut alors cliquer sur le lien tandis que son navigateur démarrera la session (notez que la session est persistante - même si l'utilisateur ferme le navigateur, la session continuera de s'exécuter) :

La session démarre car aucun jeton CSRF ni autre protection n'est utilisé !
_AC envoie une requête à la passerelle avec l'adresse MAC fournie pour établir un SSH inversé vers l'AC - l'attaquant peut utiliser le forwarding de port local (utilisé dans la solution) pour forcer brutalement l'accès SSH à distance (cela peut être facile lorsque des mots de passe par défaut sont utilisés)
