CVE-2022-32548-RCE-POC
DrayTek vulnerabilità di esecuzione remota di codice non autenticata (CVE-2022-32548) in /cgi-bin/wlogin.cgi tramite il campo username
Dettagli tecnici
L'interfaccia di gestione web dei dispositivi DrayTek vulnerabili è affetta da un buffer overflow nella pagina di login in /cgi-bin/wlogin.cgi. Un attaccante può fornire username e/o password appositamente creati come stringhe codificate in base64 all'interno dei campi aa e ab della pagina di login.
Dettagli:
RCE non autenticata completamente concatenata scritta in Python con supporto a più obiettivi (lista di IP) e threading (per controllare più rapidamente enormi liste di IP); lo script salva il risultato in un file separato (vulns.txt) per utilizzi futuri.
Questo upload include un'enorme lista di server provenienti da Shodan.
dorks:
shodan (fonte: Shodan)

Dispositivi vulnerabili
I dispositivi vulnerabili sono i seguenti:
- Vigor3910 < 4.3.1.1
- Vigor1000B < 4.3.1.1
- Vigor2962 Series < 4.3.1.1
- Vigor2927 Series < 4.4.0
- Vigor2927 LTE Series < 4.4.0
- Vigor2915 Series < 4.3.3.2
- Vigor2952 / 2952P < 3.9.7.2
- Vigor3220 Series < 3.9.7.2
- Vigor2926 Series < 3.9.8.1
- Vigor2926 LTE Series < 3.9.8.1
- Vigor2862 Series < 3.9.8.1
- Vigor2862 LTE Series < 3.9.8.1
- Vigor2620 LTE Series < 3.9.8.1
- VigorLTE 200n < 3.9.8.1
- Vigor2133 Series < 3.9.6.4
- Vigor2762 Series < 3.9.6.4
- Vigor165 < 4.2.4
- Vigor166 < 4.2.4
- Vigor2135 Series < 4.4.2
- Vigor2765 Series < 4.4.2
- Vigor2766 Series < 4.4.2
- Vigor2832 < 3.9.6
- Vigor2865 Series < 4.4.0
- Vigor2865 LTE Series < 4.4.0
- Vigor2866 Series < 4.4.0
- Vigor2866 LTE Series < 4.4.0
