
Репозиторий содержит описание для CVE-2023-35793
Репозиторий содержит описание CVE-2023-35793, обнаруженной командой Dodge Industrial для платформы Dodge OPTIFY.
CVE ID: CVE-2023-35793
Производитель: Cassia Networks
Продукт: Access Controller
Версия: Cassia-AC-2.1.1.2303271039
Уязвимость: межсайтовая подделка запроса (CSRF)
Затронуто: веб-SSH, шлюзы
Описание: функциональность WebSSH может быть инициализирована с помощью CSRF.
Статус: подтверждено производителем, исправлено
Исправленная версия: Cassia-AC-2.1.1.2308181707
Cassia использует WebSSH2 от billchurch для установления SSH-сеансов от AC к шлюзам. WebSSH2 — это веб-SSH-клиент, использующий ssh2, socket.io, xterm.js и express. Это простейший пример HTML5-терминала и SSH-клиента на базе веб-технологий. Он использует SSH2 в качестве клиента на хосте для проксирования Websocket/Socket.io-соединения к SSH2-серверу.
Когда пользователь входит в AC, используется cookie ac:ssid с атрибутом Same Site Strict.

Чтобы инициировать веб-SSH-сеанс со шлюзом, пользователи отправляют GET-запрос с MAC-адресом и номером порта (обратный SSH) без использования CSRF-токена.
http://<ac-ip>/ap/remote/<mac-addr>?ssh_port=9999

Злоумышленник может обмануть пользователя, отправив ему ссылку. Это приведёт к установлению SSH-сеанса пользователем (кроме того, выясняется, что пользователь может обладать только правами на чтение).
Злоумышленник может обмануть уже аутентифицированного пользователя, заставив его перейти по ссылке в чате Teams или электронном письме, что приведёт к установлению соединения с указанным устройством.
Администратор выполняет некоторые действия в AC:

Злоумышленник, знающий email администратора, отправляет SE-профилированное сообщение (или публикует его в тикете ITSM) со встроенным URL. Затем администратор может перейти по ссылке, и его браузер
запустит сеанс (обратите внимание: сеанс постоянный — даже если пользователь закроет браузер, сеанс уже будет работать):

Сеанс запускается, так как не используется CSRF-токен или какая-либо другая защита!
_AC отправляет запрос к шлюзу с предоставленным MAC-адресом для установления обратного SSH
к AC — злоумышленник может использовать проброс локального порта (используемый в решении) для удалённого
перебора SSH-доступа (что может быть легко, если используются пароли по умолчанию)
