CRITICAL🇬🇧 English

CVE-2018-5999

AsusWRT: pominięcie uwierzytelnienia przy obsłudze żądań POST

CVSS 9.8v3.0pub. 2018-01-22upd. 2024-11-21

Podatność w oprogramowaniu AsusWRT umożliwia nieuwierzytelnionemu atakującemu wysyłanie żądań POST do routera, pomimo niepowodzenia procesu uwierzytelnienia. Błąd o krytycznym poziomie ryzyka (CVSS 9.8) może prowadzić do pełnego przejęcia kontroli nad urządzeniem.

Pokaż oryginał (EN)

An issue was discovered in AsusWRT before 3.0.0.4.384_10007. In the handle_request function in router/httpd/httpd.c, processing of POST requests continues even if authentication fails.

🤖 Analiza AI
Jak działa

W funkcji handle_request znajdującej się w pliku router/httpd/httpd.c serwer HTTP routera nie przerywa przetwarzania żądań POST w przypadku niepowodzenia uwierzytelnienia. Oznacza to, że atakujący zdalnie, bez jakichkolwiek danych uwierzytelniających, może wysyłać żądania POST i wykonywać operacje zarezerwowane normalnie dla zalogowanych użytkowników. Publicznie dostępne exploity (m.in. moduł Metasploit oraz wpisy w Exploit-DB) potwierdzają praktyczną możliwość wykorzystania tej luki.

Skutki

Atakujący bez żadnych uprawnień może zdalnie wykonywać nieautoryzowane operacje na urządzeniu, co w konsekwencji może prowadzić do pełnego przejęcia kontroli nad routerem, ujawnienia poufnych danych oraz naruszenia integralności i dostępności sieci.

Mitygacja

Należy zaktualizować oprogramowanie AsusWRT do wersji 3.0.0.4.384_10007 lub nowszej. Aktualizację należy pobrać ze strony producenta Asus. Dodatkowo zaleca się ograniczenie dostępu do panelu administracyjnego routera wyłącznie do zaufanych hostów w sieci lokalnej oraz wyłączenie zdalnego zarządzania urządzeniem, jeśli nie jest ono niezbędne.

Kogo dotyczy

AsusWRT w wersjach przed 3.0.0.4.384_10007

Uwagi

Dostępne są publiczne exploity, w tym moduł Metasploit (asuswrt_lan_rce.rb) oraz dwa wpisy w Exploit-DB (43881 i 44176), co znacząco obniża próg wejścia dla potencjalnych atakujących.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Asus Asuswrt

    OS
    Asus
    < 3.0.0.4.384_10007
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-26376CRITICAL9.8PL ✓ten sam produkt

Uszkodzenie pamięci w module httpd routerów ASUS (Asuswrt/Asuswrt-Merlin)

CVE-2018-20334CRITICAL9.8PL ✓ten sam produkt

Command injection w ASUSWRT przez parametr fb_email — przejęcie kontroli nad routerem

CVE-2017-15655CRITICAL9.6PL ✓ten sam produkt

RCE przez buffer overflow w serwerze HTTPd Asus Asuswrt

CVE-2018-6000CRITICAL9.8PL ✓ten sam produkt

AsusWRT: nieautoryzowany zapis NVRAM umożliwia przejęcie kontroli administracyjnej

CVE-2018-20333HIGH7.5ten sam produkt

An issue was discovered in ASUSWRT 3.0.0.4.384.20308. An unauthenticated user can request /update_applist.asp ...