
TP-Link Archer AXE75 Аутентифицированное внедрение команд
Межсетевые маршрутизаторы серии TP-Link Archer: внедрение команд ОС после аутентификации
Уязвимы устройства TP-Link, использующие функциональность HomeShield. Сюда входят несколько маршрутизаторов серии TP-Link Archer.
Archer AXE75(EU)_V1_1.2.2 Build 20240827 (дата публикации: 4 ноября 2024 года)
Злоумышленник может отправить HTTP POST-запрос, чтобы заставить маршрутизатор выполнить произвольные команды. Эта уязвимость доступна через конечную точку /admin/smart_network?form=tmp_avira. Требуется действительная сессия.
Эта конечная точка вызывает следующую функцию в файле avira.lua:
Этот код содержит уязвимость удаленного выполнения кода (RCE), поскольку он передает OwnerId напрямую в функцию os.execute без какой-либо очистки или проверок.
Для эксплуатации этой уязвимости необходимо задать пять параметров:
- ownerId
- date (строка: "today"/"yesterday")
- type (должно быть "visit")
- startIndex
- amount
Код эксплойта (PoC) можно найти в файле archer.py, ссылка на который есть в этом репозитории.
Использование эксплойта для извлечения файлов /etc/shadow и /etc/passwd
После запуска эксплойта и обновления страницы можно увидеть содержимое файлов /etc/shadow и /etc/passwd.
Также можно выполнить команду id, чтобы узнать, от имени какого пользователя выполняется код.
На сайте https://thottysploity.github.io/posts/cve-2024-53375 описан процесс обнаружения эксплойта и приведены подробности того, как он тестировался.
03.10.2024 — Обнаружена уязвимость
04.10.2024 — Связались с Zero Day Initiative (ZDI)
10.10.2024 — ZDI не проявила интереса к приобретению уязвимости
10.10.2024 — Связались с TP-Link, предоставив информацию об уязвимости
12.10.2024 — TP-Link передала информацию специалисту для анализа
30.10.2024 — Запросили CVE-ID у MITRE
08.11.2024 — TP-Link подтвердила уязвимость и предоставила исправленную бета-версию прошивки
23.11.2024 — MITRE зарезервировала CVE-ID 2024-53375