Command injection cho phép thực thi lệnh OS tùy ý trên Linksys MR8300 Router

Lưu ý: Dữ liệu này chỉ có tính chất tham khảo, phục vụ nghiên cứu an ninh mạng.CyStack khuyến nghị người dùng không sử dụng các thông tin này nhằm các mục đích bất hợp pháp

Lỗ hổng CVE-2022-38132 là gì?

Lỗ hổng CVE-2022-38132 là lỗ hổng Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') ảnh hưởng tới MR8300 Router (phiên bản bị ảnh hưởng: Firmware 1.0). Lỗ hổng này được xếp hạng ở mức Cao, với điểm CVSS 8.8. Hiện chưa đủ dữ liệu để xác định lỗ hổng này đã bị khai thác hay chưa.

Giới thiệu chung

Dữ liệu gốc

Lỗ hổng command injection trong router Linksys MR8300 trong quá trình đăng ký với dịch vụ DDNS. Bằng cách chỉ định tên người dùng và mật khẩu, kẻ tấn công đã kết nối tới giao diện web của router có thể thực thi các lệnh Hệ điều hành tùy ý. Các trường tên người dùng và mật khẩu không được làm sạch đúng cách và được sử dụng làm tham số để xây dựng URL, cho phép chuyển hướng URL tới một máy chủ tùy ý, tải xuống một tệp script tùy ý và cuối cùng thực thi tệp đó trên thiết bị. Vấn đề này ảnh hưởng đến: Router Linksys MR8300 phiên bản 1.0.

Sản phẩm và phạm vi ảnh hưởng

  • Linksys MR8300 Router firmware 1.0 được đánh dấu là affected trong dữ liệu affected và cấu hình NVD.
  • Release notes của Linksys áp dụng cho MR8300 V1 và V1.1, đồng thời nêu rằng firmware 1.1.10.210186 đã xử lý command injection vulnerability.
  • Bằng chứng hiện có không xác minh trạng thái của mọi nhánh firmware về sau hoặc các nhánh song song. Không nên diễn giải bản sửa này thành một phạm vi mở vô điều kiện cho mọi phiên bản mới hơn.

Chi tiết kỹ thuật

Trong quá trình đăng ký với dịch vụ DDNS, các trường tên người dùng và mật khẩu không được kiểm tra hoặc làm sạch đúng cách. Các giá trị này được sử dụng làm tham số để xây dựng URL, có thể cho phép chuyển hướng tới máy chủ tùy ý, tải xuống một tệp script tùy ý và cuối cùng thực thi tệp đó trên thiết bị. Đây là lỗi CWE-78, trong đó dữ liệu đầu vào do kẻ tấn công kiểm soát có thể dẫn đến thực thi lệnh hệ điều hành tùy ý. Bằng chứng hiện có xác định giao diện web và luồng đăng ký DDNS, nhưng không xác định endpoint, handler, process identity hoặc command interpreter cụ thể. Metadata chấm điểm được cung cấp có sự khác biệt về reachability và privilege, vì vậy ranh giới tấn công chính xác vẫn chưa được xác định.

Khả năng khai thác

Khả năng tiếp cận chưa được quy về một mô hình duy nhất. Phần mô tả yêu cầu kẻ tấn công truy cập giao diện web của router, trong khi metadata chấm điểm được cung cấp gắn nhãn attack vector là local và có sự khác biệt về privilege requirement giữa các đánh giá. Mô tả yêu cầu kẻ tấn công gửi các giá trị username và password, nhưng không nêu ra hành động riêng của nạn nhân. Độ phức tạp được metadata chấm điểm mô tả là thấp. Hồ sơ được cung cấp không xác lập việc khai thác đã biết, public exploit hoặc ransomware campaign; việc thiếu các cờ này không chứng minh rằng chưa từng có khai thác.

Tác động kỹ thuật

Kết quả kỹ thuật được hồ sơ hỗ trợ là thực thi lệnh OS tùy ý trên router. Nếu process bị khai thác có đủ quyền, kẻ tấn công có thể đọc hoặc sửa cấu hình, thay đổi trạng thái runtime hoặc làm gián đoạn dịch vụ; đây là các hậu quả có thể xảy ra chứ không phải tất cả đều đã được xác nhận riêng trong hồ sơ. Một đánh giá trong metadata cho thấy scope có thể thay đổi, nhưng hồ sơ không giải thích security boundary nào bị vượt qua và không xác lập quyền truy cập trực tiếp tới các hệ thống lân cận. Process privilege, persistence và phạm vi đầy đủ của ảnh hưởng vẫn chưa rõ.

Tác động đến tổ chức

Khai thác thành công có thể cho phép thực thi lệnh OS tùy ý trên router. Tùy theo quyền của process và vị trí của thiết bị trong mạng, kẻ tấn công có thể đọc hoặc thay đổi cấu hình, can thiệp vào hoạt động quản trị, làm gián đoạn dịch vụ định tuyến hoặc sử dụng router cho hoạt động tiếp theo. Hồ sơ không xác nhận việc các máy chủ khác đã bị xâm nhập, không nêu persistence và không mô tả một breach cụ thể. Do router là hạ tầng kiểm soát kết nối, các thiết bị thuộc phạm vi ảnh hưởng nên được đưa vào quy trình inventory và nâng cấp ưu tiên.

Cách khắc phục

  1. Kiểm kê các thiết bị Linksys MR8300 và xác định firmware đang chạy; ưu tiên xử lý các thiết bị dùng firmware 1.0.
  2. Nâng cấp MR8300 lên firmware 1.1.10.210186, phiên bản mà release notes của Linksys nêu là đã xử lý command injection vulnerability cho MR8300 V1 và V1.1.
  3. Trong khi chưa thể nâng cấp, hạn chế quyền truy cập vào giao diện quản trị web từ các mạng không tin cậy theo khả năng của môi trường. Bằng chứng được cung cấp không nêu workaround cụ thể do Linksys xác nhận.
  4. Tuân thủ quy trình nâng cấp của vendor và không tắt nguồn router trong khi firmware upgrade đang diễn ra.
  5. Sau khi nâng cấp, xác minh firmware thực sự đang chạy và rà soát lại cấu hình, hoạt động đăng ký DDNS तथा các truy cập quản trị bất thường.

Cách phát hiện

  • Kiểm kê toàn bộ Linksys MR8300 và firmware đang chạy, ưu tiên xác định các thiết bị vẫn thuộc nhánh firmware bị ảnh hưởng.
  • Kiểm tra cấu hình và lịch sử quản trị liên quan đến đăng ký DDNS, đặc biệt các thay đổi username, password hoặc máy chủ đích bất thường.
  • Rà soát log quản trị và lưu lượng từ router tới các máy chủ không được phê duyệt sau những thao tác đăng ký DDNS. Đây là biện pháp giám sát phòng ngừa, không phải indicator of compromise đã được vendor xác nhận.
  • Nếu phát hiện hoạt động đáng ngờ, cô lập thiết bị theo quy trình vận hành, bảo toàn cấu hình và log hiện có, sau đó xác minh lại firmware sau khi xử lý.
  • Không coi việc không có log phù hợp là bằng chứng thiết bị an toàn; hồ sơ không cung cấp sự kiện log hoặc IOC cụ thể.
Nguồn (14)
Tìm hiểu thêm

Kiểm tra chuyên sâu cùng giải pháp quản lý rủi ro Web toàn diện

Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.

Khám phá CyStack VulnScan