
Privilege escalation vulnerability on MitraStar routers
CVE-2021-42165
Vulnérabilité d'élévation de privilèges sur les routeurs MitraStar
Appareil : Mitrastar GPT-2541GNAC-N1
Micrologiciel : BR_g3.5_100VNZ0b33 (non testé sur les autres versions)
Exploit :
Les appareils Mitrastar GPT-2541GNAC-N1 sont accessibles via SSH par un shell par défaut restreint :

Le shell restreint porte la version CLI « Reduced_CLI_HGU_v15 » et l'environnement est restreint pour empêcher l'exécution des commandes Linux/Unix courantes.

La commande « deviceinfo show file » est censée être utilisée depuis la CLI réduite pour afficher les fichiers et répertoires. Comme cette commande ne gère pas correctement les caractères spéciaux, il est possible d'insérer une seconde commande comme paramètre dans la valeur « path ». En utilisant « &&/bin/bash » comme valeur de paramètre, on peut lancer une console busybox/ash, comme le montre l'image suivante :

Il est donc possible d'élever les privilèges en démarrant une console complète et interopérable avec les privilèges root (voir l'image suivante) :

Grâce à cette élévation, on peut modifier le contenu de /etc/passwd (/var/passwd), créer de nouveaux utilisateurs ou modifier toute autre ressource système de manière permanente.
L'utilisateur « support » est imprimé à l'arrière du routeur. Dans certains cas, ces routeurs utilisent des identifiants par défaut.