
TP-Link Archer AXE75 Injection de commandes authentifiée
Injection de commandes OS authentifiée sur les routeurs de la série Archer de TP-Link
Les appareils TP-Link qui utilisent la fonctionnalité HomeShield sont vulnérables à cette exploitation. Cela englobe plusieurs routeurs de la série Archer de TP-Link.
Archer AXE75(EU)_V1_1.2.2 Build 20240827 (Date de publication : 4 novembre 2024)
Un attaquant peut utiliser une requête HTTP POST pour ordonner au routeur d'exécuter des commandes arbitraires. Cette vulnérabilité est accessible depuis le point de terminaison /admin/smart_network?form=tmp_avira. Une session valide est requise.
Ce point de terminaison appelle la fonction suivante dans le fichier avira.lua :
Ce code héberge une vulnérabilité d'exécution de code à distance (RCE) car il analyse OwnerId directement vers la fonction os.execute, sans aucune désinfection ni vérification. Pour exploiter cette vulnérabilité, cinq paramètres doivent être définis :
- ownerId
- date (qui est une chaîne (today/yesterday))
- type (doit être "visit")
- startIndex
- amount
Le code de preuve de concept (PoC) se trouve dans le fichier archer.py lié dans ce dépôt.
Utilisation de l'exploit pour extraire le fichier /etc/shadow' et le fichier /etc/passwd
Après avoir déclenché l'exploit et actualisé la page, le contenu des fichiers /etc/shadow et /etc/passwd peut être vu.
Nous pouvons également exécuter la commande id pour voir sous quel utilisateur nous tournons
Le site https://thottysploity.github.io/posts/cve-2024-53375 décrit le processus de découverte de l'exploit et fournit des détails sur la façon dont l'exploit a été testé.
03.10.2024 - Vulnérabilité identifiée
04.10.2024 - Contact avec Zero Day Initiative (ZDI)
10.10.2024 - ZDI n'était pas intéressé par l'acquisition de la vulnérabilité
10.10.2024 - Contact avec TP-Link avec des informations sur la vulnérabilité
12.10.2024 - TP-Link a transmis les informations à une personne pour analyse
30.10.2024 - Demande d'ID CVE auprès de MITRE
08.11.2024 - TP-Link a reconnu la vulnérabilité et a fourni une version bêta corrigée du firmware
23.11.2024 - MITRE a réservé l'ID CVE 2024-53375