TP-Link TL-WR841N bị command injection tại ated_tp, cho phép chạy mã với quyền root

Lưu ý: Dữ liệu này chỉ có tính chất tham khảo, phục vụ nghiên cứu an ninh mạng.CyStack khuyến nghị người dùng không sử dụng các thông tin này nhằm các mục đích bất hợp pháp

Lỗ hổng CVE-2023-39471 là gì?

Lỗ hổng CVE-2023-39471 là lỗ hổng Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') ảnh hưởng tới TL-WR841N (phiên bản bị ảnh hưởng: 4.19). Lỗ hổng này được xếp hạng ở mức Cao, với điểm CVSS 8.8. Các nguồn hiện có chưa ghi nhận lỗ hổng này bị khai thác.

Giới thiệu chung

Dữ liệu gốc

Lỗ hổng thực thi mã từ xa bằng cách injection command ated_tp trên TP-Link TL-WR841N. Lỗ hổng này cho phép những kẻ tấn công ở mạng lân cận thực thi mã tùy ý trên các router TP-Link TL-WR841N đang được cài đặt bị ảnh hưởng. Không yêu cầu authentication để khai thác lỗ hổng. Lỗi cụ thể nằm trong service ated_tp. Vấn đề phát sinh do thiếu cơ chế validation phù hợp đối với một chuỗi do người dùng cung cấp trước khi sử dụng chuỗi đó để thực thi một system call. Kẻ tấn công có thể lợi dụng lỗi này để thực thi mã trong context của root. Mã trước đây là ZDI-CAN-21825.

Sản phẩm và phạm vi ảnh hưởng

Các phạm vi được evidence hỗ trợ gồm:

  • TP-Link TL-WR841N: version 4.19 được bản ghi CNA chuẩn hóa đánh dấu là affected.
  • Firmware được ZDI liệt kê là đã sửa: TL-WR841N(US)_V14_231119. Đây là một firmware cụ thể cho biến thể US, không phải bằng chứng rằng mọi biến thể TL-WR841N hoặc mọi nhánh phát hành khác đều an toàn.
  • ZDI cũng liệt kê TL-WR840N(KR)_V6.20_231121 trong phần firmware đã sửa. Tuy nhiên, affected-product facts được cung cấp cho bản ghi này chỉ xác định TP-Link TL-WR841N; việc TL-WR840N có thuộc phạm vi affected của bản ghi này hay không chưa được thiết lập độc lập.

Chi tiết kỹ thuật

Lỗi nằm trong service ated_tp của TP-Link TL-WR841N. Service này sử dụng một chuỗi do người dùng cung cấp để thực thi system call nhưng không xác thực đầy đủ các ký tự đặc biệt, tạo ra lỗi OS command injection, được phân loại là CWE-78.

Luồng tấn công được evidence xác nhận ở mức cao như sau:

  1. Kẻ tấn công ở vị trí network-adjacent gửi dữ liệu được kiểm soát tới thành phần có thể truy cập của router.
  2. ated_tp đưa chuỗi chưa được kiểm tra phù hợp vào system call.
  3. Mã tùy ý được thực thi trong context của root.

Bản ghi không công bố request, tham số, giao thức hoặc endpoint cụ thể mà kẻ tấn công phải sử dụng. Vì vậy, không nên suy luận thêm payload, đường dẫn hoặc điều kiện triển khai ngoài việc thiết bị phải có thành phần bị ảnh hưởng và kẻ tấn công phải có khả năng tiếp cận mạng lân cận.

Khả năng khai thác

Lỗi có thể bị khai thác qua network-adjacent attack path, không yêu cầu authentication và không yêu cầu user interaction. Bản ghi chuẩn hóa đánh giá attack complexity là thấp, nhưng không cung cấp chi tiết request hoặc giao thức cụ thể. Trường public_exploit được đặt là false và known_exploited là null; điều này không chứng minh rằng chưa từng có hoạt động khai thác thực tế. Tài liệu ZDI được tham khảo không nêu một public exploit, campaign hoặc indicator cụ thể.

Tác động kỹ thuật

Khai thác lỗi trên TP-Link TL-WR841N có thể dẫn đến thực thi mã tùy ý trong context của root trên chính router bị ảnh hưởng. Kết quả kỹ thuật có thể bao gồm mất bí mật, thay đổi trái phép dữ liệu hoặc cấu hình, và làm gián đoạn tính khả dụng của thiết bị, phù hợp với quyền thực thi được mô tả trong bản ghi.

Attack surface bị giới hạn ở network-adjacent reachability và scope được mô tả là không thay đổi. Bằng chứng không xác định khả năng truy cập các hệ thống khác, persistence, hoặc việc khai thác có thể vượt ra ngoài router; các hậu quả đó vẫn là unknown.

Tác động đến tổ chức

Nếu khai thác thành công trên TP-Link TL-WR841N, kẻ tấn công có thể giành quyền thực thi ở mức root trên router bị ảnh hưởng. Điều này có thể dẫn đến thay đổi trạng thái hoặc cấu hình thiết bị, làm gián đoạn chức năng định tuyến và ảnh hưởng đến tính bí mật, toàn vẹn hoặc khả dụng của dữ liệu mà router xử lý.

Phạm vi ảnh hưởng được xác nhận là thiết bị router bị lỗi. Bằng chứng hiện có không xác định liệu việc khai thác có cho phép di chuyển sang các hệ thống khác trong mạng hay không, vì vậy không nên coi đó là một hậu quả đã được chứng minh.

Cách khắc phục

  1. Với thiết bị đúng biến thể US và tương thích, cài firmware TL-WR841N(US)_V14_231119, phiên bản được ZDI liệt kê là đã sửa. Xác minh model, khu vực và nhánh phần cứng trước khi áp dụng, vì firmware của biến thể khác không nên được dùng mặc định.
  2. Nếu thiết bị là TP-Link TL-WR840N, lưu ý rằng ZDI liệt kê TL-WR840N(KR)_V6.20_231121 là firmware đã sửa, nhưng sản phẩm này không được đánh dấu affected trong bản ghi chuẩn hóa hiện tại. Không áp dụng thông tin đó để kết luận cho TL-WR841N hoặc các biến thể khác.
  3. Nếu firmware nêu trên không phù hợp với thiết bị, lấy hướng dẫn remediation theo đúng model và khu vực từ TP-Link. Không suy ra rằng các nhánh phát hành sau hoặc song song đều đã được sửa chỉ từ sự tồn tại của một firmware cố định.
  4. Trong thời gian xác minh hoặc triển khai bản sửa, hạn chế khả năng truy cập từ các thiết bị không tin cậy trong mạng lân cận tới router như một biện pháp phòng ngừa. Đây là biện pháp giảm phơi nhiễm tạm thời, không thay thế firmware đã sửa.

Cách phát hiện

Các bước kiểm tra nên tập trung vào inventory, firmware và khả năng tiếp cận service:

  • Lập danh sách các router TP-Link TL-WR841N cùng model, khu vực phần cứng và firmware hiện tại; ưu tiên xác minh các thiết bị đang chạy version 4.19.
  • Kiểm tra liệu service ated_tp có hiện diện và có thể nhận lưu lượng từ các mạng lân cận không. Không giả định rằng service này luôn tạo log riêng.
  • Rà soát telemetry mạng và log quản trị, nếu có, để tìm các tương tác bất thường với router từ những thiết bị lân cận. Không có IOC hoặc log signature cụ thể nào được nguồn công bố xác nhận.
  • Sau khi cập nhật, xác minh lại firmware thực tế trên từng thiết bị và đối chiếu với đúng model, khu vực và nhánh phần cứng. Việc không thấy log đáng ngờ không chứng minh thiết bị an toàn.
Nguồn (12)
Tìm hiểu thêm

Kiểm tra chuyên sâu cùng giải pháp quản lý rủi ro Web toàn diện

Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.

Khám phá CyStack VulnScan