Lỗ hổng giả mạo yêu cầu liên trang trong TP-Link TL-WR720N cho phép quản trị bộ định tuyến trái phép

Lưu ý: Dữ liệu này chỉ có tính chất tham khảo, phục vụ nghiên cứu an ninh mạng.CyStack khuyến nghị người dùng không sử dụng các thông tin này nhằm các mục đích bất hợp pháp

Lỗ hổng CVE-2018-25321 là gì?

Lỗ hổng CVE-2018-25321 là lỗ hổng Cross-Site Request Forgery (CSRF) ảnh hưởng tới TL-WR720NMbps Wireless N Router (phiên bản bị ảnh hưởng: V1_130719). Lỗ hổng này được xếp hạng ở mức Trung bình, với điểm CVSS 5.3. Lỗ hổng này đã có mã hoặc bằng chứng khai thác công khai, nhưng điều đó chưa xác nhận việc khai thác trong thực tế.

Giới thiệu chung

Dữ liệu gốc

Bộ định tuyến không dây TP-Link TL-WR720N chứa lỗ hổng giả mạo yêu cầu liên trang cho phép kẻ tấn công thực hiện các thao tác quản trị trái phép bằng cách tạo các yêu cầu web độc hại. Kẻ tấn công có thể sửa các quy tắc chuyển tiếp cổng thông qua VirtualServerRpm.htm hoặc thay đổi cài đặt bảo mật WiFi thông qua WlanSecurityRpm.htm bằng cách lừa người dùng đã xác thực truy cập các trang do kẻ tấn công kiểm soát.

Sản phẩm và phạm vi ảnh hưởng

• Bản ghi CNA xác định TP-Link TL-WR720NMbps Wireless N Router với firmware V1_130719 là bị ảnh hưởng. • Cấu hình NVD mô tả phạm vi firmware đến và bao gồm v1_130719. Bản ghi chuẩn hóa không cung cấp một nhánh song song hoặc bản phát hành đã được xác nhận là không bị ảnh hưởng. • PoC công khai mô tả vấn đề là áp dụng cho mọi phiên bản, nhưng bản ghi affected có cấu trúc chỉ xác nhận V1_130719. Trạng thái của các nhánh khác chưa được xác minh. • Không có bản phát hành sửa lỗi nào được xác nhận trong bằng chứng được cung cấp.

Chi tiết kỹ thuật

TP-Link TL-WR720N xử lý các yêu cầu thay đổi cấu hình quản trị mà không ngăn chặn đầy đủ việc một trang web bên thứ ba tạo yêu cầu thay mặt cho người dùng. Lỗ hổng ảnh hưởng đến các giao diện VirtualServerRpm.htm và WlanSecurityRpm.htm, tương ứng với thao tác thay đổi quy tắc chuyển tiếp cổng và cài đặt bảo mật WiFi. Kẻ tấn công cần khiến người dùng đang có phiên quản trị đã xác thực truy cập trang do kẻ tấn công kiểm soát; trình duyệt của người dùng sau đó có thể gửi yêu cầu đến bộ định tuyến trong phạm vi mà trình duyệt truy cập được. PoC công khai cho thấy các yêu cầu có thể được gửi đến các địa chỉ quản trị riêng của bộ định tuyến, vì vậy khả năng khai thác thực tế phụ thuộc vào việc thiết bị có thể truy cập được từ trình duyệt của nạn nhân. Bằng chứng hiện có không mô tả chi tiết cơ chế kiểm tra bị thiếu, chẳng hạn token CSRF hoặc quy tắc xác thực nguồn yêu cầu.

Khả năng khai thác

Một proof of concept công khai được liệt kê trong Exploit-DB và thể hiện CSRF đối với các giao diện quản trị của bộ định tuyến. Kịch bản khai thác cần một người dùng có phiên quản trị đã xác thực truy cập trang web do kẻ tấn công kiểm soát. PoC sử dụng các yêu cầu web hướng đến các địa chỉ quản trị riêng và các trang quản trị đã nêu, nên việc khai thác từ bên ngoài mạng phụ thuộc vào khả năng trình duyệt của nạn nhân truy cập được bộ định tuyến; bằng chứng hiện có không xác nhận rằng các giao diện này được công khai trên Internet. Hồ sơ được xem xét xác nhận có PoC công khai, nhưng không ghi nhận một chiến dịch hoặc sự kiện lạm dụng cụ thể.

Tác động kỹ thuật

Lỗ hổng cho phép một trang web do kẻ tấn công kiểm soát gửi yêu cầu thay đổi đến giao diện quản trị khi trình duyệt đang có phiên xác thực phù hợp. Kết quả kỹ thuật được xác nhận là thay đổi trái phép quy tắc chuyển tiếp cổng hoặc cài đặt bảo mật WiFi, tức tác động chính nằm ở tính toàn vẹn của cấu hình bộ định tuyến. Những thay đổi này có thể làm lộ dịch vụ nội bộ, gây gián đoạn kết nối hoặc tạo điều kiện cho truy cập mạng trái phép, tùy cấu hình hiện tại. Hồ sơ không xác nhận truy cập dữ liệu, thực thi mã hoặc chiếm quyền cao hơn trên thiết bị.

Tác động đến tổ chức

• Thay đổi trái phép quy tắc chuyển tiếp cổng có thể làm lộ dịch vụ nội bộ ra ngoài hoặc thay đổi đường đi của lưu lượng mạng. • Thay đổi cài đặt bảo mật WiFi có thể làm gián đoạn kết nối, buộc người dùng cấu hình lại thiết bị hoặc cho phép truy cập WiFi trái phép tùy nội dung thay đổi. • Do lỗ hổng tác động đến tính toàn vẹn của cấu hình quản trị, đội vận hành có thể phải kiểm tra lại cấu hình mạng, quy tắc NAT và thông tin WiFi sau một sự kiện nghi ngờ. • Hồ sơ không chứng minh việc đọc dữ liệu, thực thi mã từ xa hoặc chiếm quyền hệ điều hành bộ định tuyến; các hậu quả đó không nên được suy diễn từ bản ghi này.

Cách khắc phục

  1. Xác định và xử lý các thiết bị TP-Link TL-WR720N đang chạy firmware V1_130719 trong môi trường quản lý.
  2. Không coi một bản firmware khác là đã sửa lỗi nếu chưa có xác nhận trực tiếp từ nhà cung cấp hoặc CNA; bằng chứng hiện có không nêu bản phát hành cố định.
  3. Trong thời gian chưa có bản sửa được xác nhận, hạn chế khả năng truy cập giao diện quản trị từ các mạng không cần thiết và tránh cho người dùng quản trị duyệt web không đáng tin cậy trong cùng phiên quản trị.
  4. Nếu thiết bị không còn nhận được firmware được hỗ trợ, cân nhắc cô lập hoặc thay thế thiết bị như một biện pháp giảm rủi ro. Đây là khuyến nghị vận hành, không phải bản vá do nhà cung cấp xác nhận.
  5. Sau khi cập nhật, thay đổi cấu hình hoặc thay thế thiết bị, kiểm tra lại quy tắc chuyển tiếp cổng và cài đặt bảo mật WiFi để phát hiện thay đổi trái phép còn tồn tại.

Cách phát hiện

  1. Kiểm kê các thiết bị TP-Link TL-WR720N và đối chiếu phiên bản firmware với phạm vi bị ảnh hưởng trong bản ghi này.
  2. Xác định thiết bị nào cho phép truy cập giao diện quản trị từ các mạng người dùng có thể duyệt web, đặc biệt là các giao diện VirtualServerRpm.htm và WlanSecurityRpm.htm.
  3. Rà soát lịch sử cấu hình, nếu thiết bị có cung cấp, để tìm thay đổi ngoài kế hoạch đối với quy tắc chuyển tiếp cổng hoặc cài đặt bảo mật WiFi.
  4. Kiểm tra log yêu cầu quản trị, nếu có, để tìm các yêu cầu bất thường đến hai giao diện nêu trên và đối chiếu với thời điểm người dùng truy cập các trang web không liên quan. Đây là biện pháp rà soát phòng ngừa, không phải IOC đã được xác nhận.
  5. Không coi việc không thấy log hoặc không thấy thay đổi cấu hình là bằng chứng thiết bị an toàn, vì hồ sơ không xác định đầy đủ khả năng ghi log của sản phẩm.
Nguồn (15)
Tìm hiểu thêm

Kiểm tra chuyên sâu cùng giải pháp quản lý rủi ro Web toàn diện

Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.

Khám phá CyStack VulnScan