
Vulnerabilidade de escalada de privilégios em roteadores ASKEY
CVE-2022-47040
Vulnerabilidade de escalonamento de privilégios em roteadores ASKEY
Dispositivo: ASKEY RTF3505VW-N1
Firmware: BR_SV_g000_R3505VMN1001_s32_7 (não testado em outras versões)
Versão da CLI: Reduced_CLI_HGU_v13
Exploit:
Os dispositivos ASKEY RTF3505VW-N1 fornecem acesso via ssh a um shell padrão restrito:

O shell restrito tem acesso a um “Reduced_CLI”, e o ambiente é restrito para evitar a execução da maioria dos comandos linux/unix.

O comando “tcpdump” está presente no shell restrito e não trata corretamente a flag -z, portanto, ele pode ser usado para escalar privilégios por meio da criação de um arquivo local no diretório /tmp do roteador e da injeção de pacotes pela porta 80 (usada pela Web GUI do roteador) com a string ";/bin/bash", a fim de ser executada por "-z sh". Ao usar “;/bin/bash” como string injetada, podemos abrir um console busybox/ash.
Como visto nas próximas imagens, configuramos um "nc" em modo listen na porta 4444 e executamos um script Bash/Expect com o exploit:

O reverse shell é criado para obter uma conexão estável com o roteador:

Assim, é possível escalar privilégios ao abrir um console totalmente interoperável com privilégios de root (veja a próxima imagem):

Por meio dessa escalada, podemos alterar o conteúdo de /etc/passwd (/var/passwd), criar novos usuários, acessar dados/arquivos restritos ou alterar permanentemente qualquer outro recurso do sistema.
O usuário “support” vem impresso na parte traseira do roteador. Em alguns casos, esses roteadores usam credenciais padrão.