
CVE-2025-45422: Proximus b-box UPnP निरंतरता और अभिगम नियंत्रण बायपास
https://www.cve.org/CVERecord?id=CVE-2025-45422
यह स्क्रिप्ट CVE-2025-45422 को प्रदर्शित करती है जो Proximus b-box राउटर्स को प्रभावित करता है जो फर्मवेयर संस्करण 8c.725A चला रहे हैं। यह राउटर के UPnP कार्यक्षमता का उपयोग करके आंतरिक क्लाइंट IP पतों के लिए मनमानी पोर्ट फ़ॉरवर्डिंग नियम बनाता है।
UPnP कार्यान्वयन में अपर्याप्त अभिगम नियंत्रण के कारण, स्थानीय नेटवर्क तक पहुँच रखने वाला एक हमलावर अनधिकृत पोर्ट मैपिंग बना सकता है। इन मैपिंग को राउटर के वेब इंटरफ़ेस के माध्यम से स्थायी रूप से हटाया नहीं जा सकता और केवल अक्षम किया जा सकता है। एक हमलावर बाद में मानक UPnP कमांड जारी करके किसी भी समय उन्हें पुनः सक्षम कर सकता है।
इसके अतिरिक्त, प्रभावित डिवाइस पर UPnP को पूरी तरह से अक्षम नहीं किया जा सकता, जिससे आंतरिक सेवाओं के अनधिकृत एक्सपोज़र और दुर्भावनापूर्ण पोर्ट-फ़ॉरवर्डिंग कॉन्फ़िगरेशन की स्थिरता का जोखिम बढ़ जाता है। NewLeaseDuration पैरामीटर का उपयोग करके, एक हमलावर अस्थायी पोर्ट मैपिंग भी बना सकता है जो स्वचालित रूप से समाप्त हो जाती हैं, जिससे दुर्भावनापूर्ण गतिविधि की दृश्यता कम हो जाती है।
UPnP पोर्ट मैपिंग के प्रबंधन के लिए AddPortMapping() और DeletePortMapping() क्रियाओं को परिभाषित करता है। जब उपयोगकर्ता प्रबंधन इंटरफ़ेस के माध्यम से पोर्ट मैपिंग को हटाने में असमर्थ होते हैं जबकि UPnP क्लाइंट उन्हें बनाने में सक्षम रहते हैं, तो वे बाहरी रूप से उजागर सेवाओं पर एक महत्वपूर्ण सुरक्षा नियंत्रण खो देते हैं।
परिणामस्वरूप, एक हमलावर पोर्ट फ़ॉरवर्डिंग नियम बना और पुनः सक्षम कर सकता है जबकि डिवाइस स्वामी के पास GUI के माध्यम से उन्हें स्थायी रूप से हटाने का कोई समतुल्य तंत्र नहीं है।
यह भेद्यता दो अलग-अलग Proximus b-box 3 राउटर्स पर पुन: उत्पन्न की गई थी जो फर्मवेयर संस्करण 8c.725A चला रहे थे।
भेद्यता प्रदर्शित करने के अलावा, यह स्क्रिप्ट UPnP पोर्ट मैपिंग की गणना और हटाने की कार्यक्षमता प्रदान करती है, जिससे प्रभावित उपयोगकर्ता उन मैपिंग को हटा सकते हैं जिन्हें राउटर के वेब इंटरफ़ेस के माध्यम से स्थायी रूप से हटाया नहीं जा सकता।
नोट: इस रिपॉजिटरी में प्रूफ-ऑफ-कॉन्सेप्ट शोध कोड है जो भेद्यता प्रदर्शित करने के लिए है। PoC उत्पादन-गुणवत्ता वाला सॉफ्टवेयर नहीं है और इसमें कार्यान्वयन-विशिष्ट मान्यताएँ या सीमाएँ हो सकती हैं।