
Dimostra l'esecuzione remota di codice nel firmware di Cassia Gateway tramite il parametro `queueUrl` non sanificato, consentendo ad attaccanti non autenticati di iniettare comandi bash con privilegi di root.
Il repository contiene la descrizione per CVE-2023-31446 scoperta dal Dodge Industrial Team per la piattaforma Dodge OPTIFY.
ID CVE: CVE-2023-31446
Vendor: Cassia Networks
Prodotto: Firmware Cassia Gateway
Versione: <2.1.1.230309*
Vulnerabilità: Esecuzione di codice remoto/Iniezione di codice remota
Interessati: gateway
Descrizione: il parametro queueUrl in /bypass/config non viene sanificato. Ciò consente di iniettare codice bash ed eseguirlo con privilegi di root all'avvio del dispositivo.
Stato: Confermato dal vendor, Corretto
Versione corretta: 2.1.1.230720*
Cassia ha implementato in passato una funzione che consente ai Gateway di inviare i dati di scansione Bluetooth ai servizi SQS di Amazon.
Le impostazioni per la funzionalità menzionata possono essere configurate tramite endpoint API:
http:///bypass/config?type=sqs&keyId=<"keyId">&key=<"keysecret">&queueUrl=<"queueServiceUrl">
In base all'indagine, la funzionalità SQS avvia il servizio al momento dell'avvio del dispositivo.
Il servizio carica il file di configurazione, dove l'endpoint menzionato sovrascrive le impostazioni.
Dopo aver caricato l'URL specificato, il servizio esegue nslookup dalla shell bash di root, il che consente di eseguire qualsiasi comando incorporato nel parametro URL.
L'accesso all'endpoint non è autenticato per impostazione predefinita. Inoltre, la funzionalità non era descritta nella documentazione ufficiale di Cassia.
L'attaccante può incorporare il comando bash ${id} nel parametro queueUrl:

Dopo il riavvio del dispositivo, il gateway eseguirà il comando con privilegi di root (vedi query A,AAA):

Gateway -> Gateway predefinito (Linux) -> Internet