
CVE-2020-8809 और CVE-2020-8810
Gurux GXDLMS Director एक ओपन-सोर्स विंडोज प्रोग्राम है जो DLMS/COSEM प्रोटोकॉल के उपयोग के माध्यम से ऊर्जा मीटरों के साथ इंटरैक्ट करने के लिए है।
सॉफ्टवेयर में ऐड-इन DLLs के साथ-साथ OBIS कोड (स्मार्ट मीटरों के साथ इंटरैक्ट करने के लिए आवश्यक डिवाइस-विशिष्ट परिभाषाएँ) वाली फ़ाइलों के लिए एक दूरस्थ अद्यतन कार्यक्षमता है।
| CVEID | प्रभावित उत्पाद(ों) और संस्करण(ों) का नाम | समस्या प्रकार |
|---|---|---|
| CVE-2020-8809 | Gurux GXDLMS Director (8.5.1905.1301 से पहले के सभी संस्करण) | CWE-494: अखंडता जांच के बिना कोड डाउनलोड |
| CVE-2020-8810 | Gurux GXDLMS Director (सभी संस्करण) | CWE-23: सापेक्ष पथ भ्रमण |
सारांश
Gurux GXDLMS Director के 8.5.1905.1301 से पहले के सभी संस्करणों में ऐड-इन और OBIS कोड के लिए एक अद्यतन तंत्र है जो एक अनएन्क्रिप्टेड HTTP कनेक्शन पर काम करता है। इसके अतिरिक्त, सभी संस्करणों में एक पथ भ्रमण बग है जो OBIS कोड डाउनलोड करते समय होता है। इन कमजोरियों का उपयोग हमलावर द्वारा कोड निष्पादन प्राप्त करने के लिए किया जा सकता है।
विवरण
एक मैन-इन-द-मिडिल हमलावर (जैसे एक दुर्भावनापूर्ण वाई-फाई नेटवर्क ऑपरेटर) gurux.fi/obis/files.xml और gurux.fi/updates/updates.xml की सामग्री को संशोधित करके उपयोगकर्ता को अद्यतन डाउनलोड करने के लिए संकेत दे सकता है। फिर, हमलावर डाउनलोड की गई फ़ाइलों की सामग्री को संशोधित कर सकता है। ऐड-इन के मामले में (यदि उपयोगकर्ता उनका उपयोग कर रहा है), इससे कोड निष्पादन होगा। OBIS कोड के मामले में (जिनका उपयोग उपयोगकर्ता हमेशा करता है क्योंकि वे ऊर्जा मीटरों के साथ संवाद करने के लिए आवश्यक हैं), हमलावर एक पथ भ्रमण कमजोरी का शोषण करके कोड निष्पादन प्राप्त कर सकता है।
OBIS कोड डाउनलोड करते समय, प्रोग्राम यह सत्यापित नहीं करता है कि डाउनलोड की गई फ़ाइलें वास्तविक OBIS कोड हैं और पथ भ्रमण की जाँच नहीं करता है। यह हमलावर को निष्पादन योग्य फ़ाइलें भेजने और उन्हें एक ऑटोरन निर्देशिका (रीबूट के बाद चलने के लिए) में रखने, या मौजूदा GXDLMS Director स्थापना के अंदर DLLs रखने (GXDLMS Director के अगले निष्पादन पर चलने के लिए) की अनुमति देता है। इसका उपयोग कोड निष्पादन प्राप्त करने के लिए किया जा सकता है, भले ही उपयोगकर्ता के पास कोई ऐड-इन स्थापित न हो।
पुनरुत्पादन
obis नामक एक डायरेक्टरी बनाएं।obis/files.xml नामक एक फ़ाइल बनाएं:<files>
<file modified=”28-09-2099″ name=”Iskraemeco”>../../../../../../../../../../Users/Public/Documents/test.txt</file>
</files>
Users/Public/Documents नामक एक डायरेक्टरी बनाएं।Users/Public/Documents/test.txt नामक एक फ़ाइल बनाएं।C:\Windows\system32\drivers\etc\hosts फ़ाइल को संपादित करें और इसमें निम्नलिखित पंक्ति जोड़ें: 127.0.0.1 gurux.fi (यदि आपका HTTP सर्वर आपकी विंडोज मशीन के समान नहीं है, तो 127.0.0.1 को सर्वर के IP से बदलें)।C:\Users\Public\Documents\ में अब test.txt फ़ाइल मौजूद है।उपाय
Gurux GXDLMS Director को नवीनतम संस्करण में अपडेट करें।