
TP-Link Archer AXE75 Injeção de Comando Autenticado
Injeção de Comandos do SO Autenticada em Roteadores da Série Archer da TP-Link
Dispositivos TP-Link que utilizam a funcionalidade HomeShield são vulneráveis a este exploit. Isso abrange vários roteadores da série Archer da TP-Link.
Archer AXE75(EU)_V1_1.2.2 Build 20240827 (Data de publicação: 4 de novembro de 2024)
Um atacante pode usar uma requisição HTTP POST para instruir o roteador a executar comandos arbitrários. Esta vulnerabilidade é chamável a partir do endpoint /admin/smart_network?form=tmp_avira. Uma sessão válida é necessária.
Este endpoint chama a seguinte função no arquivo avira.lua:
Este código abriga uma vulnerabilidade de Execução Remota de Código (RCE) porque analisa o OwnerId diretamente na função os.execute, sem qualquer sanitização ou verificação.
Para explorar esta vulnerabilidade, cinco parâmetros precisam ser definidos:
- ownerId
- date (que é uma string (today/yesterday))
- type (precisa ser "visit")
- startIndex
- amount
O código da Prova de Conceito (PoC) pode ser encontrado no arquivo archer.py, vinculado neste repositório.
Usando o exploit para extrair o arquivo /etc/shadow e o arquivo /etc/passwd
Após disparar o exploit e atualizar a página, os conteúdos dos arquivos /etc/shadow e /etc/passwd podem ser visualizados.
Também podemos emitir o comando id para ver sob qual usuário estamos executando
O site https://thottysploity.github.io/posts/cve-2024-53375 descreve o processo de descoberta do exploit e fornece detalhes sobre como o exploit foi testado.
03.10.2024 - Vulnerabilidade identificada
04.10.2024 - Contatada a Zero Day Initiative (ZDI)
10.10.2024 - ZDI não demonstrou interesse em adquirir a vulnerabilidade
10.10.2024 - Contatada a TP-Link com informações sobre a vulnerabilidade
12.10.2024 - TP-Link encaminhou informações para análise
30.10.2024 - Solicitado CVE-ID ao MITRE
08.11.2024 - TP-Link reconheceu a vulnerabilidade e forneceu uma versão beta corrigida do firmware
23.11.2024 - MITRE reservou o CVE-ID 2024-53375