
Prova de conceito para CVE-2022-45599: vulnerabilidade de type juggling PHP no login.php do roteador Aztech WMB250AC permitindo bypass de autenticação de administrador via hashes MD5 criados.
| URL do CVE: | https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-45599 |
|---|---|
| Reportado por: | TanYeeTat |
| Produto: | Roteadores Mesh Sem Fio Aztech WMB250AC |
| Firmware afetado: | Versão de 2020 (topaz-linux.lzma.img) |
| Download do firmware: | código-fonte fechado |


Manual do produto: https://kylaconnect.com/download-center/
A vulnerabilidade foi reportada à equipe de segurança da Aztech via [email protected] em 7 de junho de 2022, sem resposta até 21 de fevereiro de 2023
Existe uma vulnerabilidade de Type Juggling do PHP na página web login.php, na porta 80, no campo de autenticação password, que permite que um atacante se autentique sem conhecer a senha do administrador. No entanto, isso tem uma probabilidade muito baixa de ocorrência, pois a senha com hash MD5 do administrador precisa começar com 0e e ser seguida por números. Uma lista abrangente de senhas em texto puro e seus respectivos hashes MD5 suscetíveis a um ataque de Type Juggling do PHP é fornecida abaixo, juntamente com um blog de referência que explica o assunto em detalhes.
TLDR: O código-fonte PHP em login.php que lida com as verificações de autenticação é executado com Comparação Frouxa (==, dois sinais de igual), em vez de usar uma Comparação Estrita (===, três sinais de igual).

Configure a senha do usuário administrador para que seja um valor em texto puro que, ao ser submetido ao hash MD5, resulte em um valor que comece com 0e e seja seguido por números
PJNPDWY, MD5: 0e291529052894702774557631701704
Nota: um hash inválido de
0e123456789012345678901234567890também funcionará
Autentique-se como usuário administrador no serviço web com o nome de usuário admin e qualquer senha em texto puro encontrada na MD5 Type Juggling List (ex.: 240610708)