
Privilege escalation vulnerability on MitraStar routers
CVE-2021-42165
Vulnerabilità di escalation dei privilegi sui router MitraStar
Dispositivo: Mitrastar GPT-2541GNAC-N1
Firmware: BR_g3.5_100VNZ0b33 (non testato su altre versioni)
Exploit:
I dispositivi Mitrastar GPT-2541GNAC-N1 forniscono accesso tramite ssh a una shell predefinita limitata:

La shell limitata ha versione CLI “Reduced_CLI_HGU_v15” e l'ambiente è limitato per evitare l'esecuzione dei comuni comandi linux/unix.

Il comando “deviceinfo show file ” dovrebbe essere usato dalla CLI ridotta per mostrare file e directory. Poiché questo comando non gestisce correttamente i caratteri speciali, è possibile inserire un secondo comando come parametro nel valore "path". Usando “&&/bin/bash” come valore del parametro possiamo generare una console busybox/ash, come si vede nell'immagine successiva:

Quindi è possibile escalare i privilegi generando una console completa e interoperabile con privilegi di root (vedi immagine successiva):

Attraverso questa escalation possiamo modificare il contenuto di /etc/passwd (/var/passwd), creare nuovi utenti o modificare permanentemente qualsiasi altra risorsa di sistema.
L'utente “support” è riportato sul retro del router. In alcuni casi, questi router usano credenziali predefinite.