CRITICAL🇬🇧 English

CVE-2018-20334

Command injection w ASUSWRT przez parametr fb_email — przejęcie kontroli nad routerem

CVSS 9.8v3.1pub. 2020-03-20upd. 2024-11-21

W oprogramowaniu ASUSWRT 3.0.0.4.384.20308 odkryto podatność typu command injection, umożliwiającą zdalnemu atakującemu bez uwierzytelnienia wykonanie dowolnych poleceń na routerze. Ze względu na brak wymagań uwierzytelnienia i sieciowy wektor ataku, podatność stanowi krytyczne zagrożenie dla urządzeń wystawionych na dostęp z sieci.

Pokaż oryginał (EN)

An issue was discovered in ASUSWRT 3.0.0.4.384.20308. When processing the /start_apply.htm POST data, there is a command injection issue via shell metacharacters in the fb_email parameter. By using this issue, an attacker can control the router and get shell.

🤖 Analiza AI
Jak działa

Podatność występuje podczas przetwarzania danych POST przesyłanych do endpointu /start_apply.htm. Parametr fb_email nie jest odpowiednio filtrowany pod kątem znaków specjalnych powłoki systemowej (shell metacharacters), co pozwala napastnikowi na wstrzyknięcie i wykonanie własnych poleceń w kontekście systemu operacyjnego routera. Atakujący nie musi posiadać żadnych uprawnień ani uwierzytelnienia — wystarczy wysłać odpowiednio spreparowane żądanie HTTP.

Skutki

Atakujący może uzyskać pełną powłokę systemową (shell) na urządzeniu, co skutkuje całkowitym przejęciem kontroli nad routerem, w tym możliwością modyfikacji konfiguracji sieci, przechwycenia ruchu sieciowego oraz naruszenia poufności, integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również ograniczenie dostępu do panelu administracyjnego routera wyłącznie do zaufanych hostów w sieci lokalnej oraz wyłączenie zdalnego zarządzania (WAN access) jeśli nie jest niezbędne.

Kogo dotyczy

ASUSWRT w wersji 3.0.0.4.384.20308 na urządzeniach: Asus GT-AC2900, Asus GT-AC5300, Asus GT-AX11000, Asus RT-AC1200

Uwagi

Szczegółowe informacje techniczne dotyczące podatności zostały opublikowane przez StarLabs SG pod adresem https://starlabs.sg/advisories/18-20334/. Podatność została zgłoszona w 2018 roku (numer CVE sugeruje rok odkrycia), natomiast oficjalnie opublikowana 20 marca 2020 roku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Asus Asuswrt

    OS
    Asus
    3.0.0.4.384.20308
  • Asus Gt Ac2900

    HW
    Asus
    wszystkie wersje
  • Asus Gt Ac5300

    HW
    Asus
    wszystkie wersje
  • Asus Gt Ax11000

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ac1200

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ac1200g

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ac1200ge

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ac1200 V2

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ac1750

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ac1750 B1

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ac1900p

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ac3100

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ac3200

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ac51u

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ac5300

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ac55u

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ac56r

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ac56s

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ac56u

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ac66r

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ac66u

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ac66u B1

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ac66u B1

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ac68p

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ac68u

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ac86u

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ac87u

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ac88u

    HW
    Asus
    wszystkie wersje
  • Asus Rt Acrh12

    HW
    Asus
    wszystkie wersje
  • Asus Rt Acrh13

    HW
    Asus
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2021-32030CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Authentication bypass w urządzeniach ASUS GT-AC2900 i Lyra Mini

CVE-2023-47678CRITICAL9.1PL ✓ten sam produkt

Nieprawidłowa kontrola dostępu w ASUS RT-AC87U — nieautoryzowany dostęp przez TFTP

CVE-2023-35087CRITICAL9.8PL ✓ten sam produkt

Format string RCE w ASUS RT-AX56U V2 i RT-AC86U (AiMesh)

CVE-2021-37315CRITICAL9.1PL ✓ten sam produkt

Nieprawidłowa kontrola dostępu w Cloud Disk routera ASUS RT-AC68U

CVE-2021-37317CRITICAL9.1PL ✓ten sam produkt

Path Traversal w ASUS RT-AC68U — zapis dowolnych plików przez Cloud Disk