
Preuve de concept pour CVE-2022-45599 : vulnérabilité de manipulation de type PHP dans login.php du routeur Aztech WMB250AC permettant un contournement de l'authentification admin via des hachages MD5 fabriqués.
| URL CVE : | https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-45599 |
|---|---|
| Signalé par : | TanYeeTat |
| Produit : | Routeurs Mesh sans fil Aztech WMB250AC |
| Firmware affecté : | Version 2020 (topaz-linux.lzma.img) |
| Téléchargement du firmware : | source fermée |


Manuel du produit : https://kylaconnect.com/download-center/
La vulnérabilité a été signalée à l'équipe de sécurité d'Aztech via [email protected] le 7 juin 2022, sans réponse au 21 février 2023
Une vulnérabilité de PHP Type Juggling existe dans la page web login.php sur le port 80, dans le champ d'authentification password, qui permet à un attaquant de s'authentifier sans connaître le mot de passe de l'administrateur. Cependant, cela a une très faible probabilité d'occurrence, car le mot de passe haché en MD5 de l'administrateur doit commencer par 0e et être suivi de nombres. Une liste complète de mots de passe en clair et de leurs hachages MD5 correspondants qui sont susceptibles d'une attaque PHP Type Juggling est fournie ci-dessous, ainsi qu'un blog de référence qui l'explique en détail.
TLDR : Le code source PHP dans login.php qui gère les vérifications d'authentification est effectué avec une comparaison lâche (==, deux signes égal), au lieu d'utiliser une comparaison stricte (===, trois signes égal).

Configurer le mot de passe de l'utilisateur admin pour qu'il soit une valeur en clair qui, une fois hachée en MD5, commence par 0e et soit suivie de nombres
PJNPDWY, MD5 : 0e291529052894702774557631701704
Remarque : un hachage invalide de
0e123456789012345678901234567890fonctionnera également
S'authentifier en tant qu'utilisateur admin sur le service web avec le nom d'utilisateur admin et n'importe quel mot de passe en clair trouvé dans Liste de hachages MD5 pour Type Juggling (ex. : 240610708)