Podatność typu command injection w routerze TOTOLINK N600R w wersji firmware V5.3c.7159_B20190425 umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnych poleceń systemowych. Ze względu na brak wymagań co do uwierzytelnienia i pełen dostęp sieciowy, podatność stanowi poważne zagrożenie dla urządzeń wystawionych na działanie sieci.
▸ Pokaż oryginał (EN)
TOTOLink N600R V5.3c.7159_B20190425 was discovered to contain a command injection vulnerability via the hosttime function in /setting/NTPSyncWithHost.
Podatność tkwi w funkcji hosttime obsługiwanej przez endpoint /setting/NTPSyncWithHost. Dane wejściowe przekazywane do tej funkcji nie są odpowiednio walidowane ani sanityzowane przed użyciem w wywołaniu systemowym. Atakujący może spreparować specjalnie przygotowane żądanie zawierające złośliwe polecenia, które zostaną wykonane w kontekście systemu operacyjnego urządzenia.
Atakujący może uzyskać pełną kontrolę nad urządzeniem, w tym odczytywać i modyfikować dane konfiguracyjne, jak również wykonywać dowolne polecenia systemowe z uprawnieniami procesu obsługującego żądanie — potencjalnie prowadząc do całkowitego przejęcia routera.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jeśli aktualizacja nie jest dostępna, zaleca się ograniczenie dostępu do panelu administracyjnego urządzenia wyłącznie do zaufanych sieci lokalnych oraz zablokowanie dostępu do interfejsu zarządzania od strony sieci WAN.
TOTOLINK N600R z firmware w wersji V5.3c.7159_B20190425
Szczegółowy opis podatności oraz materiały pomocnicze (proof-of-concept) zostały opublikowane w repozytorium GitHub użytkownika EPhaha pod adresem https://github.com/EPhaha/IOT_vuln/tree/main/TOTOLink/N600R/5
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HTotolink N600r
HWTotolinkwszystkie wersjeTotolink N600r Firmware
OSTotolink5.3c.7159_b20190425
Powiązane podatności
Command injection w TOTOLINK N600R via parametr pin (WPS)
Buffer Overflow w TOTOLINK N600R umożliwiający zdalne wykonanie kodu
Stack overflow w Totolink N600R — podatność w funkcji setWanConfig
Nieprawidłowa kontrola dostępu w routerach TOTOLINK A3700R i N600R
Command injection w TOTOLINK N600R przez parametr ipdomain