
Proof-of-concept per CVE-2022-45599: vulnerabilità di type juggling PHP nel file login.php del router Aztech WMB250AC che consente di bypassare l'autenticazione admin tramite hash MD5 manipolati.
| URL CVE: | https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-45599 |
|---|---|
| Segnalato da: | TanYeeTat |
| Prodotto: | Aztech WMB250AC Router Mesh Wireless |
| Firmware interessato: | Rilascio 2020 (topaz-linux.lzma.img) |
| Download firmware: | codice chiuso |


Manuale del prodotto: https://kylaconnect.com/download-center/
La vulnerabilità è stata segnalata al team di sicurezza di Aztech tramite [email protected] il 7 giugno 2022, senza ricevere risposta al 21 febbraio 2023
Esiste una vulnerabilità di Type Juggling PHP nella pagina web login.php sulla porta 80, nel campo di autenticazione password, che consente a un attaccante di autenticarsi senza conoscere la password dell'amministratore. Tuttavia, ciò ha una probabilità molto bassa di verificarsi, poiché la password hashata in MD5 dell'amministratore deve iniziare con 0e e essere seguita da numeri. Di seguito è fornito un elenco completo delle password in chiaro e dei relativi hash MD5 suscettibili a un attacco di Type Juggling PHP, insieme a un blog di riferimento che lo spiega in dettaglio.
TLDR: Il codice sorgente PHP in login.php che gestisce i controlli di autenticazione viene eseguito con un Confronto Debole (==, due segni di uguale), invece di utilizzare un Confronto Stretto (===, tre segni di uguale).

Configura la password dell'utente amministratore come un valore in chiaro che, una volta hashato con MD5, risulti iniziare con 0e e essere seguito da numeri
PJNPDWY, MD5: 0e291529052894702774557631701704
Nota: anche un hash non valido di
0e123456789012345678901234567890funzionerà
Autenticati come utente amministratore sul servizio web con nome utente admin e una qualsiasi password in chiaro trovata nell'Elenco MD5 Type Juggling (ad es., 240610708)