
Repositório contém descrição para CVE-2023-35794 descoberto por Dodge Industrial Team para a plataforma Dodge OPTIFY.
Repositório contém descrição para CVE-2023-35794 descoberto pela Dodge Industrial Team para a plataforma Dodge OPTIFY.
CVE ID: CVE-2023-35794
Vendor: Cassia Networks
Product: Access Controller
Version: Cassia-AC-2.1.1.2303271039
Vulnerabilidade: Controle de Acesso Incorreto
Afectado: web ssh, gateways
Descrição: A sessão WebSSH pode ser sequestrada
Status: Confirmado pelo fornecedor, Corrigido
Versão Corrigida: Cassia-AC-2.1.1.2308181707
A Cassia usa o WebSSH2 por billchurch para iniciar sessões SSH do AC para Gateways. WebSSH2 é um cliente SSH web que utiliza ssh2, socket.io, xterm.js e express. Um exemplo básico de um emulador de terminal baseado na web HTML5 e cliente SSH. Ele usa SSH2 como cliente em um host para fazer proxy de uma conexão Websocket/Socket.io para um servidor SSH2.
Quando uma sessão WebSSH é estabelecida com um Gateway, qualquer utilizador externo pode sequestrá-la sem qualquer autenticação e autorização.
O estabelecimento da sessão é feito via pedido GET para o apropriado
/ap/remote/<mac>?ssh_port=<ac-rev-ssh-port>
O Gateway então recebe o pedido através do canal MQTT (ou CAPWAP) e estabelece um túnel SSH com encaminhamento de porta local para o Access Controller.
Então o Access-Controller vincula-se à porta encaminhada com a Sessão Web SSH.
O utilizador que invocou a sessão web ssh é redirecionado para
/ssh/host mas o cookie da sessão não é validado.
O novo cookie WebSSH2 é fornecido com erro 401.
Na verdade, o utilizador está a ser solicitado a fornecer autenticação Basic.
As credenciais de autenticação Basic obtidas são enviadas nos próximos pedidos e potencialmente consumidas por webssh2.bundle.js como credenciais usadas para autenticar no dispositivo escolhido.
Isto permite que um Utilizador não autorizado no portal do Access Controller sequestre uma sessão SSH já existente apenas sabendo o nome de utilizador e a palavra-passe SSH (note que isto pode ser comumente o padrão cassia:cassia-<last-mac-6-digits>).
Um atacante pode usar CVE-2023-35793 para enganar qualquer utilizador autenticado a iniciar uma sessão para qualquer dispositivo ligado ao AC (note que o utilizador não precisa de fazer login no gateway, a sessão em si será iniciada apenas explorando o CSRF do CVE-2023-35793). Em seguida, usando esta vulnerabilidade e sabendo o endereço MAC, um atacante pode facilmente obter acesso ao dispositivo através do WebSSH.
Vamos supor que um atacante provocou alguém e a sessão é estabelecida para o gateway onde as credenciais padrão são usadas.


