
VIDEO POC - https://youtu.be/hNzmkJj-ImM?si=NF0yoSL578rNy7wN
Item: G/EPON ONU
Specification: HG323AC-B
Device model XPON+2GE+1POTS+2WIFI+USB
Device SN 70B64F-1234570B64F0C2C0C
Hardware Version V1.0
Firmware Version V2.0.08-210715
PON S/N GPON000C2C0C
Controllo degli Accessi Errato
Per sfruttare la vulnerabilità, è necessario autenticarsi come utente con privilegi bassi, in quanto sarà possibile eseguire funzioni da amministratore (Disabilitare il firewall e abilitare SSH o Telnet, ecc.).
Dopo aver ottenuto le credenziali, sarà necessario recuperare la maschera del token del proprio utente accedendo alla directory http://IP/boaform/getASPdata/FMask.
Con il token valido, è possibile assemblare una richiesta POST per disabilitare il firewall con il token del proprio utente che non dispone di questa autorizzazione. La directory per disabilitare il firewall è /boaform/getASPdata/formFirewall con i parametri FirewallLevel=0&DosEnable=0&csrfMask=ID UTENTE.
Come risultato, l'applicazione risponderà con SUCCESS.
Con il firewall disabilitato, è possibile abilitare SSH tramite un'altra richiesta POST nella directory /boaform/getASPdata/formAcc - con il parametro l_ssh SSH uguale a 1
In questo modo, è possibile disabilitare il firewall, abilitare SSH e accedere con il proprio utente tramite SSH.
L'applicazione non gestisce correttamente l'utente.
La vulnerabilità consente a un utente non privilegiato di disabilitare tutte le regole del firewall, aprire qualsiasi servizio disponibile (SSH, TELNET, FTP) e connettervisi, causando RCE tramite SSH. Effettuare solo contro infrastrutture per le quali si è ricevuta l'autorizzazione al test.