
Privilege escalation vulnerability on ASKEY routers
CVE-2022-47040
ASKEY राउटर पर विशेषाधिकार वृद्धि भेद्यता
डिवाइस: ASKEY RTF3505VW-N1
फर्मवेयर: BR_SV_g000_R3505VMN1001_s32_7 (अन्य संस्करण में परीक्षण नहीं किया गया)
CLI संस्करण: Reduced_CLI_HGU_v13
एक्सप्लॉइट:
ASKEY RTF3505VW-N1 डिवाइस ssh के माध्यम से एक प्रतिबंधित डिफ़ॉल्ट शेल तक पहुंच प्रदान करते हैं:

प्रतिबंधित शेल में "Reduced_CLI" तक पहुंच होती है, और अधिकांश linux/unix कमांडों के निष्पादन से बचने के लिए पर्यावरण प्रतिबंधित है।

"tcpdump" कमांड प्रतिबंधित शेल में मौजूद है और -z फ्लैग को सही ढंग से संभालता नहीं है, इसलिए इसका उपयोग राउटर की /tmp निर्देशिका में एक लोकल फ़ाइल बनाकर, और पोर्ट 80 (राउटर के Web GUI के लिए उपयोग किया जाता है) के माध्यम से ";/bin/bash" स्ट्रिंग के साथ पैकेट इंजेक्ट करके विशेषाधिकार बढ़ाने के लिए किया जा सकता है, ताकि "-z sh" द्वारा निष्पादित किया जा सके। इंजेक्ट की गई स्ट्रिंग के रूप में ";/bin/bash" का उपयोग करके हम एक busybox/ash कंसोल स्पॉन कर सकते हैं।
अगली छवियों में देखा गया है, हम पोर्ट 4444 पर एक "nc" सुनते हैं, और एक्सप्लॉइट के साथ एक Bash/Expect स्क्रिप्ट चलाते हैं:

राउटर के साथ एक स्थिर कनेक्शन प्राप्त करने के लिए रिवर्स शेल बनाया गया है:

इसलिए रूट विशेषाधिकारों के साथ एक पूर्ण इंटरऑपरेबल कंसोल स्पॉन करके विशेषाधिकार बढ़ाना संभव है (अगली छवि देखें):

इस वृद्धि के माध्यम से हम /etc/passwd (/var/passwd) की सामग्री बदल सकते हैं, नए उपयोगकर्ता बना सकते हैं, प्रतिबंधित डेटा/फ़ाइलों तक पहुंच सकते हैं, या किसी अन्य सिस्टम संसाधन को स्थायी रूप से बदल सकते हैं।
"support" उपयोगकर्ता राउटर के पीछे मुद्रित प्रदान किया गया है। कुछ मामलों में, ये राउटर डिफ़ॉल्ट क्रेडेंशियल का उपयोग करते हैं।