
Aztech WMB250AC राउटर में कमांड इंजेक्शन भेद्यता के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, अनसेनेटाइज्ड GET पैरामीटर के माध्यम से प्रमाणित विशेषाधिकार वृद्धि को रूट शेल तक सक्षम करना।
| CVE URL: | https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-45600 |
|---|---|
| रिपोर्टकर्ता: | TanYeeTat |
| उत्पाद: | Aztech WMB250AC वायरलेस मेश राउटर |
| प्रभावित फर्मवेयर: | 2020 रिलीज़ (topaz-linux.lzma.img) |
| फर्मवेयर डाउनलोड: | बंद स्रोत |


उत्पाद मैनुअल: https://kylaconnect.com/download-center/
भेद्यता Aztech की सुरक्षा टीम को 7 जून 2022 को [email protected] के माध्यम से सूचित की गई थी, 21 फरवरी 2023 तक कोई प्रतिक्रिया नहीं मिली
एक कमांड इंजेक्शन भेद्यता (जो विशेषाधिकार वृद्धि की ओर ले जाती है) कई वेबपेजों (नीचे सूचीबद्ध) में मौजूद है, जो एक वेब-प्रमाणित उपयोगकर्ता को डिवाइस पर root उपयोगकर्ता के रूप में मनमाने शेल कमांड निष्पादित करने की अनुमति देती है। root उपयोगकर्ता खाते को किसी अन्य पारंपरिक विधि (जैसे Telnet) से एक्सेस नहीं किया जा सकता था, और फर्मवेयर के कॉन्फ़िगरेशन द्वारा लॉक कर दिया गया था। यह भेद्यता उस कॉन्फ़िगरेशन को दरकिनार करती है और हमलावर के विशेषाधिकारों को root तक बढ़ा देती है।
प्रभावित वेबपेजों की सूची
283 status_wireless.php में54 config_wps.php में81 assoc_table.php में55 config_macfilter.php में54 config_wps.php मेंउपरोक्त सूची के वेब पेजों में इनपुट सत्यापन और स्वच्छता का अभाव है जो एक GET पैरामीटर, id के प्रसंस्करण को प्रभावित करता है, जिसे एक शेल कमांड में डाला जाता है जो root उपयोगकर्ता के रूप में निष्पादित होता है। कमांड इंजेक्शन पूर्ववर्ती वैध शेल कमांड को एक अर्धविराम ; के साथ समाप्त करके किया जाता है, उसके बाद इंजेक्ट करने के लिए एक मनमाना शेल कमांड होता है।

GETपैरामीटरidको पुनर्प्राप्त करने का स्निपेट
idका मानinterface_idचर में संग्रहीत किया जाता है

PHP कोड में आगे,
interface_idको बिना सत्यापन या स्वच्छता के कईexec()कॉल में डाला जाता है
निम्नलिखित चरण इस भेद्यता को पुन: उत्पन्न करने का तरीका बताएंगे
root शेल प्राप्त करने के लिए PoC bash स्क्रिप्ट को निष्पादित करें