
Концептуальное доказательство для CVE-2022-45599: уязвимость манипуляции типами PHP в login.php маршрутизатора Aztech WMB250AC, позволяющая обойти аутентификацию администратора с помощью специально созданных MD5-хешей.
| CVE URL: | https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-45599 |
|---|---|
| Сообщил: | TanYeeTat |
| Продукт: | Aztech WMB250AC беспроводные Mesh-маршрутизаторы |
| Затронутая прошивка: | Релиз 2020 года (topaz-linux.lzma.img) |
| Загрузка прошивки: | закрытый исходный код |


Руководство по продукту: https://kylaconnect.com/download-center/
Уязвимость была сообщена команде безопасности Aztech через [email protected] 7 июня 2022 года, ответа не получено по состоянию на 21 февраля 2023 года
Уязвимость типа PHP Type Juggling существует на веб-странице login.php на порту 80, в поле аутентификации password, что позволяет злоумышленнику пройти аутентификацию без знания пароля администратора. Однако вероятность этого очень мала, так как MD5-хеш пароля администратора должен начинаться с 0e и содержать только цифры. Полный список паролей в открытом виде и соответствующих им MD5-хешей, подверженных атаке PHP Type Juggling, приведен ниже, а также ссылка на блог, в котором это подробно объясняется.
TLDR: Исходный код PHP в login.php, который обрабатывает проверки аутентификации, выполняет нестрогое сравнение (==, два знака равенства) вместо строгого сравнения (===, три знака равенства).

Настройте пароль пользователя admin на такое значение в открытом виде, чтобы при MD5-хешировании результат начинался с 0e и содержал числа
PJNPDWY, MD5: 0e291529052894702774557631701704
Примечание: недействительный хеш
0e123456789012345678901234567890также сработает
Аутентифицируйтесь как пользователь admin в веб-сервисе с именем пользователя admin и любым паролем в открытом виде из списка хешей для Type Juggling MD5 (например, 240610708)