Në serverin HTTP muhttpd, i përdoruar kryesisht në routera dhe pikëpritra, është zbuluar një dobësi (CVE-2022-31793) që lejon një sulmues të paautorizuar të ngrejë skedarë të rastësishëm duke dërguar një kërkesë të veçantë HTTP, për aq sa e lejojnë të drejtat e aksesit me të cilat ekzekutohet serveri HTTP (në shumë pajisje, muhttpd ekzekutohet me të drejta root). Për shembull, një sulmues mund të fitojë akses në skedarët me fjalëkalim, konfigurimet e aksesit wireless, parametrat e lidhjes me ofruesin dhe çelësat e mbyllur.
Problemi shkaktohet nga një gabim në trajtimin e rrugës në kërkesë, që lejon qasje në skedarë jashtë katalogut rrënjësor të serverit web. Sulmi reduktohet në përcaktimin e një simbole të shtuar në fillim të rrugës që nuk është pikë, slash ose pyetje. Për shembull, për të ngarkuar skedarin /etc/hosts është e mjaftueshme të dërgoni kërkesën "GET a/etc/hosts" ose "GET a/etc/hosts" (printf "GET b/etc/hosts\n\n" | nc server port).
Shkaku i kĂ«tij sjelljeje Ă«shtĂ« se hapja e skedarit tĂ« kĂ«rkuar bĂ«het nga komanda "open(&req->filename[1], O_RDONLY)" me ekzekutimin paraprak tĂ« funksionit chdir() pĂ«r kalimin nĂ« rrĂ«njĂ«n. PĂ«rcaktimi i &req->filename[1] çon nĂ« injorimin e karakterit tĂ« parĂ« tĂ« rrugĂ«s (zhvilluesit nĂ«nkuptonin qĂ« karakteri i parĂ« Ă«shtĂ« gjithmonĂ« "/"). Prandaj, me kĂ«rkesĂ«n "GET /etc/hosts", serveri do tĂ« pĂ«rpiqet tĂ« hapĂ« skedarin me rrugĂ«n relative "etc/hosts", por nĂ«se pĂ«rcaktohet fillimisht çdo simbol tjetĂ«r ("GET a/etc/hosts") â rruga e mĂ«tejmĂ« do tĂ« trajtohet plotĂ«sisht. servert webProblemi Ă«shtĂ« i pranishĂ«m qĂ« nga versioni i parĂ« muhttpd dhe Ă«shtĂ« adresuar nĂ« lĂ«shimin 1.1.7. Nga pajisjet qĂ« pĂ«rdorin muhttpd, prania e problemit Ă«shtĂ« konfirmuar nĂ« routerat SaskTel dhe Arris. Potencialisht problemi gjithashtu mund tĂ« shfaqet nĂ« pajisjet e prodhuara nga AT&T, Frontier dhe Windstream. Duke kufizuar aksesin nĂ« portin HTTP vetĂ«m pĂ«r rrjetin e brendshĂ«m, sulmi mund tĂ« kryhet nga njĂ« rrjet i jashtĂ«m duke pĂ«rdorur teknikĂ«n "DNS rebinding", e cila lejon qĂ« kur njĂ« pĂ«rdorues hap njĂ« faqe tĂ« caktuar nĂ« shfletues, tĂ« dĂ«rgohet njĂ« kĂ«rkesĂ« HTTP nĂ« portin e rrjetit qĂ« nuk Ă«shtĂ« i aksesshĂ«m pĂ«r qasje tĂ« drejtpĂ«rdrejtĂ« nĂ«pĂ«rmjet internetit.
Problemi është i pranishëm që nga versioni i parë muhttpd dhe është zgjidhur në lëshimin 1.1.7. Nga pajisjet që përdorin muhttpd, prania e problemit është konfirmuar në routerat SaskTel dhe Arris. Potencialisht problemi gjithashtu mund të shfaqet në pajisjet e prodhuara nga AT&T, Frontier dhe Windstream. Duke kufizuar aksesin në portin HTTP vetëm për rrjetin e brendshëm, sulmi mund të kryhet nga një rrjet i jashtëm duke përdorur teknikën "DNS rebinding", e cila lejon që kur një përdorues hap një faqe të caktuar në shfletues, të dërgohet një kërkesë HTTP në portin e rrjetit që nuk është i aksesshëm për qasje të drejtpërdrejtë nëpërmjet internetit.
Burimi: opennet.ru
