Item: G/EPON ONU
Specification: HG323AC-B
Device model XPON+2GE+1POTS+2WIFI+USB
Device SN 70B64F-1234570B64F0C2C0C
Hardware Version V1.0
Firmware Version V2.0.08-210715
PON S/N GPON000C2C0C
不正确的访问控制
要利用此漏洞,需要以低权限用户身份进行认证,因为可以执行管理员功能(禁用防火墙并启用 SSH 或 Telnet 等)。
获取凭据后,需要通过访问目录 http://IP/boaform/getASPdata/FMask 获取当前用户的令牌掩码。
使用有效的令牌,可以构造一个 POST 请求,用自己本无此权限的用户的令牌来禁用防火墙。用于禁用防火墙的目录是 /boaform/getASPdata/formFirewall,参数为 FirewallLevel=0&DosEnable=0&csrfMask=USER ID。应用程序将响应 SUCCESS。
防火墙禁用后,可以通过另一个 POST 请求在目录 /boaform/getASPdata/formAcc 中启用 SSH——设置参数 l_ssh SSH 为 1。
这样,就可以禁用防火墙、启用 SSH,并用您的用户通过 SSH 登录。
应用程序未正确处理用户权限。
该漏洞允许非特权用户禁用所有防火墙规则,开启任何可用服务(SSH、TELNET、FTP)并连接到这些服务,从而通过 SSH 实现远程命令执行(RCE)。请仅对已获得测试许可的基础设施进行操作。