
VÍDEO POC - https://youtu.be/hNzmkJj-ImM?si=NF0yoSL578rNy7wN
Item: G/EPON ONU
Specification: HG323AC-B
Device model XPON+2GE+1POTS+2WIFI+USB
Device SN 70B64F-1234570B64F0C2C0C
Hardware Version V1.0
Firmware Version V2.0.08-210715
PON S/N GPON000C2C0C
Controle de Acesso Incorreto
Para explorar a vulnerabilidade, é necessário autenticar-se como um usuário com privilégios baixos, pois será possível executar funções de administrador (Desabilitar firewall e habilitar SSH ou Telnet, etc.).
Após obter as credenciais, será necessário recuperar a máscara de token do seu usuário atual acessando o diretório http://IP/boaform/getASPdata/FMask.
Com o token válido, você pode montar uma requisição POST para desabilitar o firewall com o token do seu usuário que não possui essa permissão. O diretório para desabilitar o firewall é /boaform/getASPdata/formFirewall com os parâmetros FirewallLevel=0&DosEnable=0&csrfMask=USER ID.
Como resultado, a aplicação responderá com SUCCESS.
Com o firewall desabilitado, você pode habilitar o SSH através de outra requisição POST no diretório /boaform/getASPdata/formAcc - com o parâmetro l_ssh SSH igual a 1.
Dessa forma, você pode desabilitar o firewall, habilitar o SSH e efetuar login com seu usuário via SSH.
A aplicação não trata o usuário corretamente.
A vulnerabilidade permite que um usuário não privilegiado desabilite todas as regras do firewall, abra qualquer serviço disponível (SSH, TELNET, FTP) e se conecte a ele, causando RCE através de SSH. Faça isso apenas contra infraestrutura para a qual você recebeu permissão para testar.