CVE-2022-32548-RCE-POC
DrayTek の認証なしリモートコード実行の脆弱性(CVE-2022-32548)は、/cgi-bin/wlogin.cgi のユーザー名フィールドに存在します。
技術的詳細
影響を受ける DrayTek デバイスの Web 管理インターフェースは、/cgi-bin/wlogin.cgi のログインページにおけるバッファオーバーフローの影響を受けます。攻撃者は、ログインページの aa フィールドと ab フィールドに、細工されたユーザー名やパスワードを base64 エンコードされた文字列として提供する可能性があります。
詳細:
Python で書かれた完全なチェーン型の未認証 RCE で、複数ターゲット(IP のリスト)対応とスレッディング(大量の IP リストを高速にチェックするため)を備えています。スクリプトは、結果を将来の使用のために別ファイル(vulns.txt)に保存します。
このアップロードには、Shodan からの大量のサーバーリストが含まれています。
dorks:
shodan (src: Shodan)

影響を受けるデバイス
影響を受けるデバイスは次のとおりです:
- Vigor3910 < 4.3.1.1
- Vigor1000B < 4.3.1.1
- Vigor2962 Series < 4.3.1.1
- Vigor2927 Series < 4.4.0
- Vigor2927 LTE Series < 4.4.0
- Vigor2915 Series < 4.3.3.2
- Vigor2952 / 2952P < 3.9.7.2
- Vigor3220 Series < 3.9.7.2
- Vigor2926 Series < 3.9.8.1
- Vigor2926 LTE Series < 3.9.8.1
- Vigor2862 Series < 3.9.8.1
- Vigor2862 LTE Series < 3.9.8.1
- Vigor2620 LTE Series < 3.9.8.1
- VigorLTE 200n < 3.9.8.1
- Vigor2133 Series < 3.9.6.4
- Vigor2762 Series < 3.9.6.4
- Vigor165 < 4.2.4
- Vigor166 < 4.2.4
- Vigor2135 Series < 4.4.2
- Vigor2765 Series < 4.4.2
- Vigor2766 Series < 4.4.2
- Vigor2832 < 3.9.6
- Vigor2865 Series < 4.4.0
- Vigor2865 LTE Series < 4.4.0
- Vigor2866 Series < 4.4.0
- Vigor2866 LTE Series < 4.4.0
