
Видео POC - https://youtu.be/hNzmkJj-ImM?si=NF0yoSL578rNy7wN
Item: G/EPON ONU
Specification: HG323AC-B
Device model XPON+2GE+1POTS+2WIFI+USB
Device SN 70B64F-1234570B64F0C2C0C
Hardware Version V1.0
Firmware Version V2.0.08-210715
PON S/N GPON000C2C0C
Некорректный контроль доступа
Для эксплуатации уязвимости необходимо быть аутентифицированным под пользователем с низкими привилегиями, так как это позволит выполнять функции администратора (отключить брандмауэр и включить SSH или Telnet и т.д.).
После получения учетных данных необходимо получить токен-маску текущего пользователя, обратившись к каталогу http://IP/boaform/getASPdata/FMask.
Имея действительный токен, вы можете составить POST-запрос для отключения брандмауэра с токеном вашего пользователя, у которого нет такого разрешения. Каталог для отключения брандмауэра — /boaform/getASPdata/formFirewall с параметрами FirewallLevel=0&DosEnable=0&csrfMask=USER ID.
В результате приложение ответит SUCCESS.
После отключения брандмауэра вы можете включить SSH с помощью другого POST-запроса в каталог /boaform/getASPdata/formAcc – с параметром l_ssh SSH, равным 1.
Таким образом, вы можете отключить брандмауэр, включить SSH и войти через SSH под своим пользователем.
Приложение некорректно обрабатывает пользователей.
Уязвимость позволяет непривилегированному пользователю отключить все правила брандмауэра, открыть любую доступную службу (SSH, TELNET, FTP) и подключиться к ней, что приводит к RCE через SSH. Делайте это только в отношении инфраструктуры, на тестирование которой вы получили разрешение.