
Demonstra a execução remota de código no firmware do Cassia Gateway por meio do parâmetro queueUrl não sanitizado, permitindo que atacantes não autenticados injetem comandos bash com privilégios de root.
O repositório contém a descrição da CVE-2023-31446 descoberta pela Equipe Industrial Dodge para a plataforma Dodge OPTIFY.
ID da CVE: CVE-2023-31446
Fornecedor: Cassia Networks
Produto: Firmware do Cassia Gateway
Versão: <2.1.1.230309*
Vulnerabilidade: Execução Remota de Código/Injeção Remota de Código
Afetados: gateways
Descrição: o parâmetro queueUrl em /bypass/config não é sanitizado. Isso leva à injeção de código bash e à sua execução com privilégios de root na inicialização do dispositivo.
Status: Confirmado pelo fornecedor, Corrigido
Versão corrigida: 2.1.1.230720*
A Cassia implementou no passado uma função que permite aos Gateways enviar dados de varredura bluetooth para os serviços SQS da Amazon.
As configurações da funcionalidade mencionada podem ser definidas pelo endpoint da API:
http:///bypass/config?type=sqs&keyId=<"keyId">&key=<"keysecret">&queueUrl=<"queueServiceUrl">
Com base na investigação, o recurso SQS inicia o serviço no momento da inicialização do dispositivo.
O serviço carrega o arquivo de configuração, onde o endpoint mencionado sobrescreve as configurações.
Após carregar a URL especificada, o serviço executa o nslookup a partir da perspectiva do bash root, o que permite executar qualquer comando incorporado no parâmetro da URL.
O acesso ao endpoint não é autenticado por padrão. Além disso, o recurso não foi descrito na documentação oficial da Cassia.
O atacante pode incorporar o comando bash ${id} no parâmetro queueUrl:

Após reiniciar o dispositivo, o gateway executará o comando com privilégios de root (veja a consulta A,AAA):

Gateway -> Gateway Padrão (Linux) -> Internet