D-Link DIR-842: Bỏ qua xác thực HNAP cho phép thực thi mã tùy ý

Lưu ý: Dữ liệu này chỉ có tính chất tham khảo, phục vụ nghiên cứu an ninh mạng.CyStack khuyến nghị người dùng không sử dụng các thông tin này nhằm các mục đích bất hợp pháp

Lỗ hổng CVE-2020-15632 là gì?

Lỗ hổng CVE-2020-15632 là lỗ hổng Incorrect Implementation of Authentication Algorithm ảnh hưởng tới DIR-842 (phiên bản bị ảnh hưởng: 3.13B05). Lỗ hổng này được xếp hạng ở mức Cao, với điểm CVSS 8.8. Hiện chưa đủ dữ liệu để xác định lỗ hổng này đã bị khai thác hay chưa.

Giới thiệu chung

Dữ liệu gốc

Lỗ hổng này cho phép những kẻ tấn công ở vị trí lân cận mạng vượt qua xác thực trên các router D-Link DIR-842 3.13B05 trong các cài đặt bị ảnh hưởng. Không yêu cầu xác thực để khai thác lỗ hổng này. Lỗ hổng cụ thể nằm trong quá trình xử lý các yêu cầu HNAP GetCAPTCHAsetting. Vấn đề bắt nguồn từ việc xử lý session không đúng cách. Kẻ tấn công có thể lợi dụng lỗ hổng này để thực thi mã tùy ý trong ngữ cảnh của thiết bị. Mã trước đây của lỗ hổng là ZDI-CAN-10083.

Sản phẩm và phạm vi ảnh hưởng

  • Bản ghi chuẩn hóa xác định D-Link DIR-842 firmware 3.13B05 là bị ảnh hưởng.
  • Thông báo của D-Link liệt kê DIR-842 trên tất cả hardware revision dòng Cx, với firmware v3.13B09 và thấp hơn là bị ảnh hưởng.
  • D-Link liệt kê v3.13b10 Hotfix là firmware đã sửa cho phạm vi được nêu trong thông báo.
  • Trạng thái của các hardware revision không thuộc dòng Cx hoặc các nhánh phát hành song song không được các nguồn hiện có xác lập.

Chi tiết kỹ thuật

Lỗ hổng nằm trong thành phần xử lý các yêu cầu HNAP GetCAPTCHAsetting của firmware D-Link DIR-842. Nguyên nhân được mô tả là xử lý session không đúng cách và được phân loại là CWE-303, tức triển khai sai thuật toán xác thực. Kẻ tấn công ở vị trí lân cận mạng có thể gửi yêu cầu mà không cần xác thực hợp lệ hoặc tương tác từ người dùng. Lỗi này cho phép vượt qua ranh giới xác thực và có thể dẫn đến thực thi mã tùy ý trong ngữ cảnh của thiết bị. Các nguồn hiện có không mô tả trường dữ liệu bất thường, trạng thái session cụ thể, hàm dễ bị lỗi hoặc payload dùng để đạt được kết quả này.

Khả năng khai thác

Lỗ hổng có thể bị khai thác qua mạng từ vị trí lân cận thiết bị. Không yêu cầu xác thực và không yêu cầu tương tác của người dùng; bản ghi cũng mô tả độ phức tạp khai thác là thấp. Điểm xử lý liên quan là yêu cầu HNAP GetCAPTCHAsetting. Trạng thái khai thác thực tế và sự tồn tại của exploit công khai không được xác lập trong bản ghi hoặc các thông tin công khai đã kiểm tra.

Tác động kỹ thuật

Khi bị khai thác, lỗi có thể cho phép bỏ qua xác thực của giao diện hoặc dịch vụ HNAP và thực thi mã tùy ý trong ngữ cảnh của D-Link DIR-842. Điều này có thể ảnh hưởng đến tính bảo mật, toàn vẹn và khả dụng của router cũng như các dịch vụ mạng phụ thuộc vào router. Do phạm vi vẫn nằm trong ngữ cảnh của thiết bị, nguồn không xác nhận quyền truy cập cụ thể ở mức hệ điều hành, khả năng di chuyển ngang hoặc tác động trực tiếp đến các hệ thống khác. Tác động thực tế phụ thuộc vào quyền của tiến trình xử lý và cấu hình triển khai, những chi tiết không được công khai trong các nguồn hiện có.

Tác động đến tổ chức

Khai thác thành công có thể làm mất hiệu lực kiểm soát truy cập quản trị của router và cho phép thực thi mã trong ngữ cảnh thiết bị. Hệ quả có thể gồm thay đổi trái phép cấu hình router, ảnh hưởng tính bảo mật của dữ liệu được thiết bị xử lý và làm gián đoạn dịch vụ mạng, nhưng các nguồn không chứng minh một kịch bản xâm nhập hoặc chiến dịch cụ thể. Vì không cần xác thực và chỉ yêu cầu khả năng tiếp cận từ mạng lân cận, các thiết bị DIR-842 nằm trong mạng dùng chung hoặc phân đoạn có client không tin cậy cần được ưu tiên kiểm tra. Mức độ kiểm soát đạt được sau khi thực thi mã ngoài phạm vi mô tả của nguồn.

Cách khắc phục

  1. Nâng cấp D-Link DIR-842 trên các hardware revision dòng Cx lên v3.13b10 Hotfix, là bản được D-Link liệt kê là đã sửa lỗi.
  2. Trước khi cập nhật, kiểm tra hardware revision trên nhãn ở mặt dưới thiết bị hoặc trong giao diện cấu hình để chọn firmware tương ứng.
  3. Ưu tiên xử lý các thiết bị đang chạy v3.13B09 hoặc thấp hơn và có thể được truy cập từ mạng lân cận không tin cậy.
  4. D-Link mô tả bản sửa là beta firmware hoặc hot-fix còn trong quá trình kiểm thử cuối cùng và cung cấp theo điều kiện hiện trạng. Các nguồn hiện có không nêu một biện pháp giảm thiểu tạm thời đã được xác nhận ngoài việc cập nhật firmware.

Cách phát hiện

  1. Kiểm kê các router D-Link DIR-842 và xác định hardware revision từ nhãn thiết bị hoặc giao diện web quản trị.
  2. Kiểm tra phiên bản firmware trên từng thiết bị và đối chiếu với các nhánh bị ảnh hưởng được nêu trong affected_summary.
  3. Nếu hệ thống có lưu telemetry, rà soát các yêu cầu HNAP GetCAPTCHAsetting đến từ client lân cận mạng không được xác thực và các dấu hiệu vượt qua quy trình xác thực. Đây là biện pháp rà soát phòng ngừa, không phải IOC đã được nhà cung cấp xác nhận.
  4. Sau khi cập nhật, xác minh firmware và cấu hình phù hợp với baseline được phê duyệt. Không có log phù hợp không chứng minh rằng thiết bị an toàn.
Nguồn (9)
Tìm hiểu thêm

Kiểm tra chuyên sâu cùng giải pháp quản lý rủi ro Web toàn diện

Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.

Khám phá CyStack VulnScan