
इस रिपॉज़िटरी में Dodge Industrial Team द्वारा Dodge OPTIFY प्लेटफ़ॉर्म के लिए खोजे गए CVE-2023-35794 का विवरण शामिल है।
इस रिपॉज़िटरी में Dodge Industrial Team द्वारा Dodge OPTIFY प्लेटफ़ॉर्म के लिए खोजी गई CVE-2023-35794 का विवरण है।
CVE ID: CVE-2023-35794
विक्रेता: Cassia Networks
उत्पाद: Access Controller
संस्करण: Cassia-AC-2.1.1.2303271039
भेद्यता: गलत एक्सेस नियंत्रण
प्रभावित: web ssh, gateways
विवरण: WebSSH सत्र को हाईजैक किया जा सकता है
स्थिति: विक्रेता द्वारा पुष्टि, ठीक किया गया
पैच किया गया संस्करण: Cassia-AC-2.1.1.2308181707
Cassia, AC से Gateways तक SSH सत्र आरंभ करने के लिए billchurch द्वारा निर्मित WebSSH2 का उपयोग करता है। WebSSH2 एक वेब SSH क्लाइंट है जो ssh2, socket.io, xterm.js और express का उपयोग करता है। यह HTML5 वेब-आधारित टर्मिनल एमुलेटर और SSH क्लाइंट का एक बुनियादी (bare bones) उदाहरण है। यह SSH2 सर्वर के लिए Websocket/Socket.io कनेक्शन को प्रॉक्सी करने हेतु होस्ट पर क्लाइंट के रूप में SSH2 का उपयोग करता है।
जब किसी Gateway डिवाइस के साथ WebSSH का सत्र स्थापित होता है, तो कोई भी बाहरी उपयोगकर्ता बिना किसी प्रमाणीकरण और प्राधिकरण के उसे हाईजैक कर सकता है।
सत्र स्थापना उचित GET अनुरोध के माध्यम से की जाती है:
/ap/remote/<mac>?ssh_port=<ac-rev-ssh-port>
Gateway फिर MQTT (या CAPWAP) चैनल के माध्यम से अनुरोध प्राप्त करता है और Access Controller के लिए लोकल पोर्ट फ़ॉरवर्डिंग के साथ SSH टनल स्थापित करता है। फिर Access-Controller SSH वेब सत्र के साथ फ़ॉरवर्ड किए गए पोर्ट से जुड़ जाता है। जिस उपयोगकर्ता ने वेब SSH सत्र आरंभ किया था, उसे
/ssh/host पर पुनर्निर्देशित किया जाता है, लेकिन सत्र कुकी मान्य नहीं की जाती है। नई WebSSH2 कुकी 401 त्रुटि के साथ प्रदान की जाती है।
वास्तव में, उपयोगकर्ता से Basic auth प्रदान करने के लिए कहा जा रहा है।
प्राप्त Basic authentication क्रेडेंशियल्स अगले अनुरोधों में भेजे जाते हैं और संभावित रूप से चुने गए डिवाइस से प्रमाणीकरण के लिए webssh2.bundle.js द्वारा क्रेडेंशियल्स के रूप में उपयोग किए जाते हैं।
यह Access Controller पोर्टल के लिए अनधिकृत उपयोगकर्ता को केवल SSH उपयोगकर्ता नाम और पासवर्ड जानकर पहले से मौजूद SSH सत्र को हाईजैक करने की अनुमति देता है (ध्यान दें कि यह सामान्यतः डिफ़ॉल्ट cassia:cassia-<last-mac-6-digits> हो सकता है)।
एक हमलावर CVE-2023-35793 का उपयोग किसी भी प्रमाणित उपयोगकर्ता को धोखा देकर AC से जुड़े किसी भी डिवाइस के लिए सत्र आरंभ करने के लिए कर सकता है (ध्यान दें कि उपयोगकर्ता को गेटवे में लॉगिन करने की आवश्यकता नहीं है; सत्र केवल CVE-2023-35793 CSRF का शोषण करके आरंभ किया जाएगा)। फिर इस भेद्यता का उपयोग करके और MAC पता जानकर, एक हमलावर WebSSH के माध्यम से डिवाइस तक आसानी से पहुँच प्राप्त कर सकता है।
मान लीजिए कि एक हमलावर ने किसी को प्रेरित किया और गेटवे के लिए सत्र स्थापित हो गया, जहाँ डिफ़ॉल्ट क्रेडेंशियल्स का उपयोग किया जाता है।


