| CVE URL: | https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-45600 |
|---|---|
| 报告人: | TanYeeTat |
| 产品: | Aztech WMB250AC 无线网状路由器 |
| 受影响固件: | 2020 版本 (topaz-linux.lzma.img) |
| 固件下载: | 闭源 |


漏洞已于 2022年6月7日 通过 [email protected] 报告给 Aztech 的安全团队,截至 2023年2月21日尚未收到回复。
多个网页(如下所列)中存在一个命令注入漏洞(可导致权限提升),该漏洞允许通过 Web 认证的用户以 root 用户身份在设备上执行任意 shell 命令。root 用户账户无法通过任何其他常规方法(如 Telnet)访问,并且已被固件配置锁定。此漏洞绕过了该配置,并将攻击者的权限提升到 root。
受影响的网页列表
status_wireless.php 中的第 283 行config_wps.php 中的第 54 行assoc_table.php 中的第 81 行config_macfilter.php 中的第 55 行config_wps.php 中的第 54 行上述网页列表在处理 GET 参数 id 时缺乏输入验证和清理,该参数被送入以 root 用户身份执行的 shell 命令中。命令注入通过用分号 ; 结束前面的合法 shell 命令,然后注入任意 shell 命令来实现。

获取
GET参数id的代码片段
id的值被存储到interface_id变量中

在接下来的 PHP 代码中,
interface_id被传入多个exec()调用,且未经过验证或清理
以下步骤将说明如何复现此漏洞
root shell