
Демонстрирует удалённое выполнение кода в прошивке Cassia Gateway через несанитизированный параметр queueUrl, позволяя неаутентифицированным злоумышленникам внедрять bash-команды с правами root.
Репозиторий содержит описание CVE-2023-31446, обнаруженной командой Dodge Industrial Team для платформы Dodge OPTIFY.
Идентификатор CVE: CVE-2023-31446
Производитель: Cassia Networks
Продукт: прошивка Cassia Gateway
Версия: <2.1.1.230309*
Уязвимость: удалённое выполнение кода/удалённая инъекция кода
Затронутые компоненты: шлюзы
Описание: параметр queueUrl в /bypass/config не проходит санитизацию. Это позволяет внедрять bash-код и выполнять его с правами root при запуске устройства.
Статус: подтверждено производителем, исправлено
Исправленная версия: 2.1.1.230720*
Компания Cassia ранее реализовала функцию, которая позволяет шлюзам отправлять данные Bluetooth-сканирования в сервисы Amazon SQS.
Настройки указанной функции можно задать через API-эндпоинт:
http:///bypass/config?type=sqs&keyId=<"keyId">&key=<"keysecret">&queueUrl=<"queueServiceUrl">
По результатам исследования функция SQS запускает сервис при загрузке устройства.
Сервис загружает файл конфигурации, в котором указанный эндпоинт перезаписывает настройки.
После загрузки указанного URL сервис выполняет nslookup из-под root-оболочки bash, что позволяет запускать любые команды, встроенные в параметр URL.
Доступ к эндпоинту по умолчанию не требует аутентификации. Более того, эта функция не была описана в официальной документации Cassia.
Атакующий может встроить bash-команду ${id} в параметр queueUrl:

После перезагрузки устройства шлюз выполнит команду с правами root (см. запрос A,AAA):

Gateway -> Default Gateway (Linux) -> Internet