CVE-2022-24693
विवरण
Baicells Nova436Q और Neutrino 430 उपकरण, QRTB 2.7.8 तक फर्मवेयर के साथ, हार्डकोडेड क्रेडेंशियल्स रखते हैं जो आसानी से खोजे जा सकते हैं, और रिमोट हमलावरों द्वारा ssh के माध्यम से प्रमाणीकरण के लिए उपयोग किए जा सकते हैं। (क्रेडेंशियल्स फर्मवेयर में संग्रहीत होते हैं, crypt फ़ंक्शन द्वारा एन्क्रिप्टेड।)
CVSS स्कोर
CVSS 9.8
भेद्यता प्रकार
CWE-284: अनुचित अभिगम नियंत्रण
उत्पाद का विक्रेता
BaiCells
प्रभावित उत्पाद कोड बेस
- NOVA436Q - QRTB 2.7.8 (संभवतः 2.9.x से पहले के सभी बिल्ड)
- NEUTRINO430 - QRTB 2.7.8 (संभवतः 2.9.x से पहले के सभी बिल्ड)
प्रभावित घटक
यूज़रनेम और पासवर्ड फर्मवेयर में स्थिर हैं, crypt() का उपयोग करके एन्क्रिप्टेड हैं, और इसलिए क्रैक करने योग्य हैं।
हमले का प्रकार
रिमोट
प्रभाव कोड निष्पादन
True
प्रभाव सेवा से इनकार
True
प्रभाव विशेषाधिकार वृद्धि
True
प्रभाव सूचना प्रकटीकरण
True
हमले के वेक्टर
बॉक्स से बाहर, फर्मवेयर में स्थिर यूज़रनेम और पासवर्ड होते हैं।
संदर्भ
क्या विक्रेता ने भेद्यता की पुष्टि या स्वीकार किया है?
हाँ: https://community.na.baicells.com/t/important-security-notice-for-nova-436q-430-neutrino-430/1729
खोजकर्ता
Luke Jenkins
समयरेखा
- 2021-12-07 - Baicells को ईमेल करके अनुरोध किया कि वे एक भेद्यता प्रकटीकरण नीति प्रकाशित करें।
- 2021-12-08 - Baicells के साथ ईमेल चर्चा जिसमें एक भेद्यता प्रकटीकरण नीति का मसौदा और एक संपर्क बिंदु के लिए PGP कुंजियों का स्रोत शामिल था।
- 2021-12-08 - भेद्यता के विवरण के साथ संपर्क बिंदु को PGP एन्क्रिप्टेड ईमेल भेजा गया।
- 2022-02-08 - Baicells से सूचना प्राप्त हुई कि उन्होंने अपने आगामी QRTB 2.9 सॉफ्टवेयर रिलीज़ में इस मुद्दे को ठीक कर दिया है।
- 2022-03-22 - Baicells ने अनुरोध किया कि इस पृष्ठ पर सादा पाठ पासवर्ड शामिल न किए जाएं।
- 2022-03-23 - Baicells को ईमेल उत्तर देते हुए बताया गया कि पासवर्ड शामिल न करने से केवल सुरक्षा का भ्रम होगा।
- 2022-03-28 - Baicells ने इस मुद्दे के समाधान के साथ QRTB 2.9.10 सॉफ्टवेयर संस्करण पोस्ट किया।
- 2022-03-28 - यह पृष्ठ, जो खाली था, भेद्यता के विवरण शामिल करने के लिए संशोधित किया गया।
- 2022-03-28 - Mitre को अनुरोध भेजा गया कि वे CVE-2022-24693 प्रकाशित करें।
- 2022-03-28 - Baicells से ईमेल जिसमें इस पृष्ठ से सादा पाठ पासवर्ड हटाने का अनुरोध किया गया।
- 2022-03-28 - Baicells को उत्तर देते हुए प्रकटीकरण समयरेखा के आधार पर उनके अनुरोध को अस्वीकार कर दिया गया।
- 2022-03-29 - mitre के CVE असाइनमेंट टीम से ईमेल सूचना कि CVE-2022-24693 प्रकाशित करने का अनुरोध प्राप्त हो गया है और संसाधित कर लिया गया है।
- 2022-03-29 - UETN नेतृत्व से फोन कॉल जिसमें Baicells के अनुरोध का सम्मान करने का अनुरोध किया गया।
- 2022-03-29 - Baicells को ईमेल भेजा गया जिसमें सूचित किया गया कि मुख्य पृष्ठ से पासवर्ड हटाने के उनके अनुरोध का सम्मान किया जाएगा, लेकिन पासवर्ड git इतिहास और archive.org के माध्यम से अभी भी उपलब्ध रहेंगे।
- 2022-03-29 - इस पृष्ठ से सादा पाठ पासवर्ड अस्पष्ट किए गए।
- 2022-03-30 - Baicells से ईमेल कि वे अपनी वेबसाइट पर इस भेद्यता की सूचना पोस्ट कर रहे हैं और ग्राहकों को सूचित करना शुरू कर रहे हैं।
- 2022-03-30 - Baicells द्वारा ग्राहक ईमेल सूची में सुरक्षा भेद्यता की चेतावनी देते हुए और इस सूचना तथा ठीक किए गए सॉफ्टवेयर से जोड़ते हुए ईमेल भेजा गया।
विवरण:
- उपयोगकर्ता
admin का पासवर्ड Baicells unix crypt() DES एल्गोरिदम का उपयोग करके संग्रहीत किया गया।
- अप्रलेखित और गैर-कॉन्फ़िगरेबल उपयोगकर्ता
anonymous का पासवर्ड pqmz325 unix crypt() DES एल्गोरिदम का उपयोग करके संग्रहीत किया गया।
- अप्रलेखित, गैर-कॉन्फ़िगरेबल (लेकिन ssh के लिए अप्रयोग्य प्रतीत होने वाला) उपयोगकर्ता
root का पासवर्ड qpa;10@) unix crypt() DES एल्गोरिदम का उपयोग करके संग्रहीत किया गया। विक्रेता का दावा है कि यह प्रति उपकरण अद्वितीय है, लेकिन इसकी पुष्टि नहीं हुई है।
पुनरुत्पादन कैसे करें
- विक्रेता की वेबसाइट से फर्मवेयर डाउनलोड करें, किसी लॉगिन की आवश्यकता नहीं है। एक ग्राहक के रूप में, मुझे यह पसंद है; लेकिन सुरक्षा के दृष्टिकोण से यह समझना महत्वपूर्ण है कि किसी बुरे अभिनेता के लिए फर्मवेयर प्राप्त करना कितना आसान है।
- फर्मवेयर इमेज पर binwalk चलाएँ, एक उपकरण जो फर्मवेयर में निहित सभी फ़ाइलों को निकालता है। /etc/passwd और /etc/shadow से यूज़रनेम और पासवर्ड हैश प्राप्त करें।
- हैश क्रैक करने के लिए hashcat का उपयोग करें। 30+ साल पुराने CPU को ध्यान में रखकर डिज़ाइन किए जाने के अलावा, इन पासवर्डों की "सुरक्षा" करने वाला unix crypt() फ़ंक्शन उन्हें 8 वर्णों तक सीमित करता है। पासवर्ड टूट जाते हैं।
- अज्ञात उपयोगकर्ता के क्रेडेंशियल का उपयोग डिवाइस में ssh करने के लिए किया जा सकता है। मैं आपको पोर्ट स्कैन या चरण 2 से कॉन्फ़िग फ़ाइलों को देखने की परेशानी से बचाऊंगा, dropbear पोर्ट 27149 पर सुन रहा है।
नोट्स
यह मेरा पहला प्रकाशित CVE है, इसलिए कृपया किसी भी त्रुटि को क्षमा करें (या पुल अनुरोध करें)।
इस पर सहायता और समर्थन के लिए UETN के लोगों का धन्यवाद।
इस समस्या को सुधारने पर मेरे साथ काम करने के लिए Baicells NA के कर्मचारियों को भी धन्यवाद।