
演示了通过未净化的 queueUrl 参数在 Cassia 网关固件中实现远程代码执行,允许未认证攻击者以 root 权限注入 bash 命令。
该仓库包含由Dodge Industrial团队在Dodge OPTIFY平台上发现的CVE-2023-31446的描述。
CVE ID:CVE-2023-31446
厂商:Cassia Networks
产品:Cassia Gateway固件
版本:<2.1.1.230309*
漏洞类型:远程代码执行/远程代码注入
影响范围:网关
描述:/bypass/config 中的 queueUrl 参数未经过滤。这导致在设备启动时能够注入bash代码并以root权限执行。
状态:厂商已确认,已修复
修复版本:2.1.1.230720*
Cassia此前实现了允许网关将蓝牙扫描数据推送至SQS Amazon服务的功能。
上述功能的设置可通过API端点进行配置:
http:///bypass/config?type=sqs&keyId=<"keyId">&key=<"keysecret">&queueUrl=<"queueServiceUrl">
根据调查,SQS功能会在设备启动时启动该服务。
服务会加载配置文件,而上述端点会覆盖其中的设置。
服务在加载指定URL后,会从root bash视角运行nslookup,这允许执行嵌入在URL参数中的任意命令。
默认情况下,该端点的访问无需身份验证。此外,该功能并未在Cassia官方文档中描述。
攻击者可以将bash命令 ${id} 嵌入到 queueUrl 参数中:

设备重启后,网关将以root权限运行该命令(查看A,AAA查询):

网关 -> 默认网关(Linux) -> 互联网