
Exploit de prova de conceito para vulnerabilidade de injeção de comandos em roteadores Aztech WMB250AC, permitindo escalonamento de privilégio autenticado para shell root através de parâmetro GET não sanitizado.
| CVE URL: | https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-45600 |
|---|---|
| Reportado por: | TanYeeTat |
| Produto: | Aztech WMB250AC Wireless Mesh Routers |
| Firmware afetado: | 2020 Release (topaz-linux.lzma.img) |
| Download do firmware: | código fechado |


Manual do Produto: https://kylaconnect.com/download-center/
A vulnerabilidade foi reportada à equipe de segurança da Aztech via [email protected] em 7 de junho de 2022, sem resposta até 21 de fevereiro de 2023
Existe uma vulnerabilidade de Injeção de Comandos (que leva à Escalação de Privilégios) em várias páginas web (listadas abaixo), que permite que um usuário autenticado via web execute comandos shell arbitrários no dispositivo como o usuário root. A conta de usuário root não pôde ser acessada por nenhum outro método convencional (ex.: Telnet), e foi bloqueada pela configuração do firmware. Esta vulnerabilidade contorna essa configuração e eleva os privilégios de um atacante para root.
Lista de páginas web afetadas
283 em status_wireless.php54 em config_wps.php81 em assoc_table.php55 em config_macfilter.php54 em config_wps.phpHá uma falta de validação e sanitização de entrada na lista acima de páginas web afetando o processamento de um parâmetro GET, id, que é alimentado em um comando shell executado como usuário root. A injeção de comando é realizada terminando o comando shell legítimo precedente com um ponto e vírgula ;, seguido por um comando shell arbitrário para injetar.

Trecho de recuperação do parâmetro
GETid
- o valor de
idé armazenado na variávelinterface_id

Mais adiante nos códigos PHP, o
interface_idé passado para múltiplas chamadasexec()sem validação ou sanitização
Os passos a seguir listam como reproduzir esta vulnerabilidade
root no dispositivo