
Preuve de concept d'exploitation d'une vulnérabilité d'injection de commande dans les routeurs Aztech WMB250AC, permettant une escalade de privilèges authentifiée vers un shell root via un paramètre GET non nettoyé.
| URL CVE: | https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-45600 |
|---|---|
| Signalé par: | TanYeeTat |
| Produit: | Routeurs maillés sans fil Aztech WMB250AC |
| Firmware affecté: | Version 2020 (topaz-linux.lzma.img) |
| Téléchargement du firmware: | source fermée |


Manuel du produit : https://kylaconnect.com/download-center/
La vulnérabilité a été signalée à l'équipe de sécurité d'Aztech via [email protected] le 7 juin 2022, sans réponse au 21 février 2023
Une vulnérabilité d'injection de commande (qui mène à une élévation de privilèges) existe dans plusieurs pages web (liste ci-dessous), permettant à un utilisateur authentifié via le web d'exécuter des commandes shell arbitraires sur l'appareil en tant qu'utilisateur root. Le compte utilisateur root n'est pas accessible par d'autres méthodes conventionnelles (par exemple, Telnet) et a été verrouillé par la configuration du firmware. Cette vulnérabilité contourne cette configuration et élève les privilèges d'un attaquant à root.
Liste des pages web affectées
283 dans status_wireless.php54 dans config_wps.php81 dans assoc_table.php55 dans config_macfilter.php54 dans config_wps.phpIl y a un manque de validation et d'assainissement des entrées dans la liste de pages web ci-dessus affectant le traitement d'un paramètre GET, id, qui est injecté dans une commande shell exécutée en tant qu'utilisateur root. L'injection de commande est effectuée en terminant la commande shell légitime précédente avec un point-virgule ;, suivi d'une commande shell arbitraire à injecter.

Extrait de la récupération du paramètre
GETid
- la valeur de
idest stockée dans la variableinterface_id

Plus loin dans le code PHP,
interface_idest passé à plusieurs appelsexec()sans validation ni assainissement
Les étapes suivantes décrivent comment reproduire cette vulnérabilité
root sur l'appareil