Podatność w urządzeniach TP-Link TL-WR840N oraz TL-WR841N umożliwia całkowite pominięcie uwierzytelnienia w interfejsie administracyjnym. Atakujący bez żadnych poświadczeń może przejąć pełną kontrolę nad routerem, manipulując jedynie nagłówkiem HTTP Referer.
▸ Pokaż oryginał (EN)
An issue was discovered on TP-Link TL-WR840N v5 00000005 0.9.1 3.16 v0001.0 Build 170608 Rel.58696n and TL-WR841N v13 00000013 0.9.1 4.16 v0001.0 Build 170622 Rel.64334n devices. This issue is caused by improper session handling on the /cgi/ folder or a /cgi file. If an attacker sends a header of "Referer: http://192.168.0.1/mainFrame.htm" then no authentication is required for any action.
Mechanizm sesji na ścieżkach /cgi/ oraz plikach /cgi nieprawidłowo weryfikuje tożsamość użytkownika (CWE-384 — Session Fixation / nieprawidłowe zarządzanie sesją). Wystarczy, że żądanie HTTP zawiera nagłówek 'Referer: http://192.168.0.1/mainFrame.htm', aby router uznał je za uwierzytelnione. Urządzenie nie sprawdza rzeczywistego tokenu sesji ani danych logowania, opierając się wyłącznie na wartości tego nagłówka, który atakujący może dowolnie ustawić.
Atakujący uzyskuje nieautoryzowany dostęp do wszystkich funkcji administracyjnych routera, co umożliwia mu zmianę konfiguracji DNS, sieci Wi-Fi, reguł firewalla, a także potencjalne przejęcie ruchu sieciowego wszystkich urządzeń podłączonych do routera.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako obejście tymczasowe zaleca się wyłączenie zdalnego dostępu do interfejsu administracyjnego, ograniczenie dostępu do panelu administracyjnego wyłącznie z sieci lokalnej oraz zmianę domyślnego zakresu adresacji LAN.
TP-Link TL-WR840N v5, firmware 0.9.1 3.16 v0001.0 Build 170608 Rel.58696n oraz TP-Link TL-WR841N v13, firmware 0.9.1 4.16 v0001.0 Build 170622 Rel.64334n
Publiczny exploit dostępny w bazie Exploit-DB (ID 44781). Szczegółowa analiza opublikowana przez SecureLayer7 pod adresem blog.securelayer7.net.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HTp Link Tl Wr840n
HWTp-Link5.0Tp Link Tl Wr840n Firmware
OSTp-Link0.9.1_3.16Tp Link Tl Wr841n
HWTp-Link13.0Tp Link Tl Wr841n Firmware
OSTp-Link0.9.1_4.16
Powiązane podatności
Command injection w TP-LINK TL-WR840N przez oal_setIp6DefaultRoute
RCE w TP-LINK TL-WR840N poprzez funkcję oal_wan6_setIpAddr
Command injection w routerze TP-LINK TL-WR840N przez komponent oal_startPing
Stack overflow w routerze TP-Link TL-WR841N umożliwiający RCE
RCE w funkcji PING routera TP-Link TL-WR840N przez pole adresu IP