
이 저장소는 Dodge Industrial Team이 Dodge OPTIFY 플랫폼에서 발견한 CVE-2023-35794에 대한 설명을 포함하고 있습니다.
이 저장소는 Dodge 산업팀이 Dodge OPTIFY 플랫폼에 대해 발견한 CVE-2023-35794에 대한 설명을 포함합니다.
CVE ID: CVE-2023-35794
공급업체: Cassia Networks
제품: Access Controller
버전: Cassia-AC-2.1.1.2303271039
취약점: 부적절한 접근 제어
영향: 웹 SSH, 게이트웨이
설명: WebSSH 세션을 하이재킹할 수 있음
상태: 공급업체 확인, 수정 완료
패치 버전: Cassia-AC-2.1.1.2308181707
Cassia는 billchurch의 WebSSH2를 사용하여 AC에서 게이트웨이로 SSH 세션을 시작합니다. WebSSH2는 ssh2, socket.io, xterm.js 및 express를 사용하는 웹 SSH 클라이언트입니다. HTML5 기반 웹 터미널 에뮬레이터 및 SSH 클라이언트의 기본 예제입니다. 호스트의 클라이언트로 SSH2를 사용하여 Websocket/Socket.io 연결을 SSH2 서버로 프록시 처리합니다.
게이트웨이 장치와 WebSSH 세션이 설정되면 외부 사용자는 인증이나 권한 부여 없이 이를 하이재킹할 수 있습니다.
세션 설정은 적절한 GET 요청을 통해 수행됩니다.
/ap/remote/<mac>?ssh_port=<ac-rev-ssh-port>
그런 다음 게이트웨이는 MQTT(또는 CAPWAP) 채널을 통해 요청을 수신하고 로컬 포트 포워딩을 사용하여 액세스 컨트롤러에 SSH 터널을 설정합니다.
그런 다음 액세스 컨트롤러는 SSH 웹 세션으로 포워딩된 포트에 바인딩됩니다.
웹 SSH 세션을 호출한 사용자는 /ssh/host로 리디렉션되지만 세션 쿠키는 검증되지 않습니다.
새로운 WebSSH2 쿠키는 401 오류와 함께 제공됩니다.
실제로 사용자에게 기본 인증을 요청합니다.
획득한 기본 인증 자격 증명은 다음 요청에서 전송되며 잠재적으로 선택한 장치에 인증하는 데 사용되는 webssh2.bundle.js에서 소비됩니다.
이로 인해 Access Controller 포털에 권한이 없는 사용자가 SSH 사용자 이름과 비밀번호만 알면 기존 SSH 세션을 하이재킹할 수 있습니다 (일반적으로 기본값은 cassia:cassia-<마지막-MAC-6자리>입니다).
공격자는 CVE-2023-35793을 사용하여 인증된 사용자를 속여 AC에 연결된 모든 장치에 세션을 시작하도록 할 수 있습니다 (사용자가 게이트웨이에 로그인할 필요가 없으며, CVE-2023-35793 CSRF만 악용하면 세션이 시작됩니다). 그런 다음 이 취약점과 MAC 주소를 알면 공격자는 WebSSH를 통해 장치에 쉽게 액세스할 수 있습니다.
공격자가 누군가를 속여 세션이 기본 자격 증명을 사용하는 게이트웨이에 설정되었다고 가정해 보겠습니다.


