该仓库包含Dodge Industrial团队为Dodge OPTIFY平台发现的CVE-2023-35794的描述。
CVE ID: CVE-2023-35794
供应商: Cassia Networks
产品: Access Controller
版本: Cassia-AC-2.1.1.2303271039
漏洞: 不正确的访问控制
影响: Web SSH、网关
描述: WebSSH会话可被劫持
状态: 供应商确认,已修复
修复版本: Cassia-AC-2.1.1.2308181707
Cassia 使用 billchurch 的 WebSSH2 从 AC 发起与网关的 SSH 会话。WebSSH2 是一个 Web SSH 客户端,基于 ssh2、socket.io、xterm.js 和 express。它是一个极简的 HTML5 Web 终端模拟器和 SSH 客户端示例,利用主机上的 SSH2 作为客户端,将 WebSocket/Socket.io 连接代理到 SSH2 服务器。
当与网关设备建立 WebSSH 会话时,任何外部用户都可以在无需任何身份验证和授权的情况下劫持该会话。
会话建立通过向以下路径发起 GET 请求完成:
/ap/remote/<mac>?ssh_port=<ac-rev-ssh-port>
随后网关通过 MQTT(或 CAPWAP)通道接收请求,建立本地端口转发的 SSH 隧道到 Access Controller。然后 Access Controller 将 SSH Web 会话绑定到转发的端口上。发起 Web SSH 会话的用户会被重定向到
/ssh/host,但会话 Cookie 并未经过验证。新的 WebSSH2 Cookie 会伴随 401 错误返回。
实际上,用户会被要求提供基本身份验证信息。
获取到的基本身份验证凭证会在后续请求中发送,并且可能被 webssh2.bundle.js 用作所选设备的认证凭据。
这使得未经 Access Controller 门户授权的用户只需知道 SSH 用户名和密码,即可劫持已有的 SSH 会话(注意:默认凭据通常为 cassia:cassia-<last-mac-6-digits>)。
攻击者可以利用 CVE-2023-35793 诱使任何已认证用户发起与 AC 所连接设备的会话(注意:用户无需登录网关,仅利用 CVE-2023-35793 CSRF 即可发起会话)。随后,利用此漏洞并知晓设备的 MAC 地址,攻击者即可轻易通过 WebSSH 获得设备访问权限。
假设攻击者触发了某个用户,且会话已在使用默认凭据的网关上建立:


