
Privilege escalation vulnerability on ASKEY routers
CVE-2022-47040
ASKEY 路由器上的权限提升漏洞
设备:ASKEY RTF3505VW-N1
固件:BR_SV_g000_R3505VMN1001_s32_7(未在其他版本上测试)
CLI 版本:Reduced_CLI_HGU_v13
漏洞利用:
ASKEY RTF3505VW-N1 设备可通过 ssh 访问受限的默认 shell:

该受限 shell 可以访问 "Reduced_CLI",且环境受到限制,无法执行大多数 linux/unix 命令。

受限 shell 中存在 "tcpdump" 命令,但它未能正确处理 -z 标志,因此可以通过在路由器的 /tmp 目录中创建本地文件,并通过 80 端口(用于路由器 Web GUI)注入包含 ";/bin/bash" 字符串的数据包,从而利用 "-z sh" 执行该字符串来提升权限。通过使用 ";/bin/bash" 作为注入字符串,我们可以生成一个 busybox/ash 控制台。
如下图所示,我们在 4444 端口上设置一个监听的 "nc",并运行一个包含该漏洞利用的 Bash/Expect 脚本:

创建反向 shell 以获得与路由器的稳定连接:

因此,可以通过生成一个具有 root 权限的完整可互操作控制台来提升权限(见下图):

通过此权限提升,我们可以修改 /etc/passwd(/var/passwd)的内容、创建新用户、访问受限数据/文件,或永久更改任何其他系统资源。
用户 "support" 打印在路由器背面。在某些情况下,这些路由器使用默认凭据。