
Le dépôt contient la description de la CVE-2023-35794 découverte par l'équipe Dodge Industrial pour la plateforme Dodge OPTIFY.
Le dépôt contient une description de CVE-2023-35794 découverte par l'équipe Dodge Industrial pour la plateforme Dodge OPTIFY.
ID CVE : CVE-2023-35794
Vendeur : Cassia Networks
Produit : Access Controller
Version : Cassia-AC-2.1.1.2303271039
Vulnérabilité : Contrôle d'accès incorrect
Affecté : web ssh, passerelles
Description : La session WebSSH peut être détournée
Statut : Confirmé par le vendeur, corrigé
Version corrigée : Cassia-AC-2.1.1.2308181707
Cassia utilise WebSSH2 de billchurch pour initier des sessions SSH depuis l'AC vers les passerelles. WebSSH2 est un client SSH Web qui utilise ssh2, socket.io, xterm.js et express. Un exemple minimal d'émulateur de terminal et de client SSH basé sur le Web en HTML5. Il utilise SSH2 comme client sur un hôte pour proxyer une connexion Websocket/Socket.io vers un serveur SSH2.
Lorsqu'une session WebSSH est établie avec un dispositif passerelle, tout utilisateur externe peut la détourner sans aucune authentification ni autorisation.
L'établissement de la session se fait via une requête GET vers le chemin approprié
/ap/remote/<mac>?ssh_port=<ac-rev-ssh-port>
La passerelle reçoit ensuite la requête via le canal MQTT (ou CAPWAP)
et établit un tunnel SSH avec redirection de port local vers l'Access Controller.
Ensuite, l'Access Controller se lie au port redirigé avec la session Web SSH.
L'utilisateur qui a invoqué la session web ssh est redirigé vers
/ssh/host mais le cookie de session n'est pas validé.
Le nouveau cookie WebSSH2 est fourni avec une erreur 401.
En fait, l'utilisateur est invité à fournir une authentification Basic.
Les identifiants d'authentification Basic obtenus sont envoyés dans les requêtes suivantes
et potentiellement consommés par webssh2.bundle.js comme identifiants utilisés pour s'authentifier
au dispositif choisi.
Cela permet à un utilisateur non autorisé du portail Access Controller de détourner une session SSH existante en connaissant uniquement le nom d'utilisateur et le mot de passe SSH (notez que
cela peut couramment être le défaut cassia:cassia-<last-mac-6-digits>).
Un attaquant peut utiliser CVE-2023-35793 pour inciter tout utilisateur authentifié à initier une session vers tout dispositif connecté à l'AC (notez que l'utilisateur n'a pas besoin de se connecter à la passerelle, la session elle-même sera initiée en exploitant uniquement la CSRF CVE-2023-35793). Ensuite, en utilisant cette vulnérabilité et en connaissant l'adresse MAC, un attaquant peut facilement obtenir un accès au dispositif via WebSSH.
Supposons qu'un attaquant déclenche une action chez quelqu'un et que la session soit établie vers la passerelle où les identifiants par défaut sont utilisés.


