
Эксплойт proof-of-concept для уязвимости внедрения команд в маршрутизаторах Aztech WMB250AC, позволяющий аутентифицированному злоумышленнику повысить привилегии до root-оболочки через несанитизированный GET-параметр.
| CVE URL: | https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-45600 |
|---|---|
| Сообщил: | TanYeeTat |
| Продукт: | Беспроводные ячеистые маршрутизаторы Aztech WMB250AC |
| Затронутая прошивка: | Выпуск 2020 года (topaz-linux.lzma.img) |
| Скачать прошивку: | закрытый исходный код |


Руководство по продукту: https://kylaconnect.com/download-center/
Уязвимость была сообщена команде безопасности Aztech через [email protected] 7 июня 2022 года, и по состоянию на 21 февраля 2023 года ответа не получено
Уязвимость внедрения команд (Command Injection), приводящая к повышению привилегий, присутствует на нескольких веб-страницах (список ниже) и позволяет прошедшему веб-аутентификацию пользователю выполнять произвольные shell-команды на устройстве от имени пользователя root. Учётная запись пользователя root недоступна никакими другими стандартными методами (например, Telnet) и заблокирована конфигурацией прошивки. Данная уязвимость обходит эту конфигурацию и повышает привилегии атакующего до root.
Список затронутых веб-страниц
283 в status_wireless.php54 в config_wps.php81 в assoc_table.php55 в config_macfilter.php54 в config_wps.phpВ указанных выше веб-страницах отсутствует проверка и очистка входных данных при обработке GET-параметра id, который передаётся в shell-команду, выполняемую от имени пользователя root. Внедрение команд выполняется путём завершения предшествующей легитимной shell-команды точкой с запятой ; с последующей произвольной shell-командой для внедрения.

Фрагмент получения
GET-параметраid
- значение
idсохраняется в переменнуюinterface_id

Далее в PHP-коде
interface_idпередаётся в несколько вызововexec()без проверки и очистки
Следующие шаги описывают, как воспроизвести эту уязвимость
root-шелл на устройстве