Verizon Fios Quantum Gateway路由器多个误差清静通告

宣布时间 2019-04-10

误差编号和级别



CVE编号:CVE-2019-3914,危险级别:高危,CVSS分值:厂商自评:8.5,官方未评定
CVE编号:CVE-2019-3915,危险级别:高危,CVSS分值:厂商自评:8.5,官方未评定
CVE编号:CVE-2019-3916,危险级别:高危,CVSS分值:厂商自评:8.5,官方未评定



影响版本



Fios Quantum Gateway(G1100)路由器<02.02.00.13



误差概述



最新研究发明Verizon Fios Quantum Gateway路由器保存多个误差。若是被使用,这些误差将使攻击者完全控制路由器并审查与其相关的所有内容。


路由器侧面有一个贴纸。为每个客户提供差别的无线网络名称,无线密码和管理员密码。这些误差主要围绕管理员密码,而不是您用于毗连Wi-Fi的密码。管理员密码用于Verizon客户登录路由器以执行界说网络的种种使命。误差包括:


CVE-2019-3914 - 经由身份验证的远程下令注入


可以通过为具有全心设计的主机名的网络工具添加防火墙会见控制规则来触发此误差。必需对装备的管理Web应用程序举行身份验证才华执行下令注入。在大大都情形下,只有具有外地网络会见权限的攻击者才华使用此误差。可是,若是启用远程管理,则基于Internet的攻击是可行的,它默认是禁用的。


例如,若是添加主机名为“`whoami`”的网络工具(注重反引号),并且此工具用于防火墙会见控制规则,则将执行‘whoami’下令。


下图是/ chroot / mnt / log / user中的日志条目。请注重,`whoami`已合并到iptables下令中。


尊龙凯时 - 人生就是搏!


HTTP请求如下图,请注重,不会返回该下令的效果,可以获得root shell。


尊龙凯时 - 人生就是搏!


CVE-2019-3915 - 登录重播


由于在Web管理界面中未强制执行HTTPS,因此外地网段上的攻击者可以使用数据包嗅探器阻挡登录请求�?梢灾夭フ庑┣肭笠允构セ髡吖芾碓被峒鸚eb界面。例如,登录请求如下图所示:


尊龙凯时 - 人生就是搏!


CVE-2019-3916 - 密码Salt泄露


未经身份验证的攻击者只需会见Web浏览器中的URL即可检索密码salt的值。鉴于固件不强制使用HTTPS,攻击者可以捕获(嗅探)登录请求。登录请求包括salted密码哈希(SHA-512),因此攻击者可以执行脱机字典攻击以恢回复始密码。下图显示了一个HTTP请求/响应对,请注重,返回'passwordSalt'。


尊龙凯时 - 人生就是搏!


 

误差验证



现在已有PoC:https://github.com/tenable/poc/blob/master/verizon/verizon_g1100_cmd_injection.py,它可以使用明文密码或作为下令行参数添加的哈希值。选择任何要领都会导致乐成登录路由器的Web界面。使用乐成如下图:


尊龙凯时 - 人生就是搏!




修复建议



Verizon宣布了固件版本02.02.00.13来修复这些误差。



参考链接



https://www.tenable.com/security/research/tra-2019-17
https://www.tenable.com/blog/verizon-fios-quantum-gateway-routers-patched-for-multiple-vulnerabilities
https://www.bleepingcomputer.com/news/security/verizon-fixes-bugs-allowing-full-control-of-fios-quantum-router/