
Репозиторий содержит описание для CVE-2023-35794, обнаруженной командой Dodge Industrial Team для платформы Dodge OPTIFY.
Репозиторий содержит описание для CVE-2023-35794, обнаруженной командой Dodge Industrial Team для платформы Dodge OPTIFY.
Идентификатор CVE: CVE-2023-35794
Вендор: Cassia Networks
Продукт: Access Controller
Версия: Cassia-AC-2.1.1.2303271039
Уязвимость: Некорректный контроль доступа
Затронуто: web ssh, шлюзы
Описание: Сессия WebSSH может быть перехвачена
Статус: Подтверждено вендором, Исправлено
Версия с исправлением: Cassia-AC-2.1.1.2308181707
Cassia использует WebSSH2 от billchurch для инициирования SSH-сессий от AC к шлюзам. WebSSH2 — это веб-клиент SSH, использующий ssh2, socket.io, xterm.js и express. Простой пример HTML5-терминального эмулятора и клиента SSH на основе веба. Он использует SSH2 в качестве клиента на хосте для проксирования соединения Websocket/Socket.io к SSH2-серверу.
Когда сессия WebSSH устанавливается с устройством шлюза, любой внешний пользователь может перехватить её без какой-либо аутентификации и авторизации.
Установка сессии выполняется через GET-запрос к соответствующему
/ap/remote/<mac>?ssh_port=<ac-rev-ssh-port>
Затем шлюз получает запрос через канал MQTT (или CAPWAP) и устанавливает SSH-туннель с переадресацией локального порта на Access Controller.
Затем Access-Controller привязывается к перенаправленному порту с помощью SSH Web Session.
Пользователь, вызвавший веб-ssh сессию, перенаправляется на /ssh/host, но cookie сессии не проверяется.
Новый cookie WebSSH2 предоставляется с ошибкой 401.
На самом деле пользователя просят предоставить базовую аутентификацию.
Полученные учетные данные базовой аутентификации отправляются в следующих запросах и потенциально потребляются файлом webssh2.bundle.js как учетные данные, используемые для аутентификации на выбранном устройстве.
Это позволяет неавторизованному пользователю портала Access Controller перехватить уже существующую SSH-сессию, зная только имя пользователя и пароль SSH (обратите внимание, что это часто может быть по умолчанию cassia:cassia-<last-mac-6-digits>).
Атакующий может использовать CVE-2023-35793, чтобы обмануть любого аутентифицированного пользователя, заставив его инициировать сессию к любому устройству, подключенному к AC (обратите внимание, что пользователю не нужно входить в шлюз, сама сессия будет инициирована только при использовании CSRF-уязвимости CVE-2023-35793). Затем, используя эту уязвимость и зная MAC-адрес, атакующий может легко получить доступ к устройству через WebSSH.
Давайте предположим, что злоумышленник спровоцировал кого-то, и сессия установлена на шлюз, где используются учетные данные по умолчанию.


