
Privilege escalation vulnerability on ASKEY routers
CVE-2022-47040
Уязвимость повышения привилегий на роутерах ASKEY
Устройство: ASKEY RTF3505VW-N1
Прошивка: BR_SV_g000_R3505VMN1001_s32_7 (не тестировалось на других версиях)
Версия CLI: Reduced_CLI_HGU_v13
Эксплойт:
Устройства ASKEY RTF3505VW-N1 предоставляют доступ через ssh в ограниченную оболочку по умолчанию:

Ограниченная оболочка имеет доступ к "Reduced_CLI", и среда ограничена, чтобы избежать выполнения большинства команд linux/unix.

Команда "tcpdump" присутствует в ограниченной оболочке и некорректно обрабатывает флаг -z, поэтому её можно использовать для повышения привилегий путём создания локального файла в каталоге /tmp роутера и инъекции пакетов через порт 80 (используемый для веб-интерфейса роутера) со строкой ";/bin/bash", чтобы она была выполнена через "-z sh". Используя ";/bin/bash" в качестве инъекционной строки, мы можем породить консоль busybox/ash.
Как видно на следующих изображениях, мы запускаем прослушивание "nc" на порту 4444 и выполняем Bash/Expect скрипт с эксплойтом:

Реверс-шелл создаётся для получения стабильного соединения с роутером:

Таким образом, можно повысить привилегии, породив полностью интерактивную консоль с правами root (см. следующее изображение):

С помощью этой эскалации мы можем изменять содержимое /etc/passwd (/var/passwd), создавать новых пользователей, получать доступ к ограниченным данным/файлам или постоянно изменять любые другие системные ресурсы.
Пользователь "support" указан на обратной стороне роутера. В некоторых случаях эти роутеры используют учётные данные по умолчанию.