严重/漏洞:爱快 iKuai 路由系统无线 AC 功能存在远程命令注入

< img src="https://cdn5.telesco.pe/file/utOQSaac4gEo9Qn1_84D7jcG9W_9qnqRZNRSKbj17DjvOF_tJbliSY3jTmUxSTWrEAo4QPkwNnqDN3hNToxVksOhmSi5wmTNabCobjuqkDUKfKa9hRZ9n_O5LdwbOeROq_BkRtWqPW8RGUK9CMfgbwcGobJK1o20hy1kZWD4G_po_fTn2kbKmJqM4jG7g62I6JoGkFnvy5KQadLgUPyeDf4IM7R4MA4uc7dADGFv6S3AnTFkEDwto23YESCjNzXXX1u4fWETiEdHCoadLTf3WaVIrenY0QhqHwqAx5_t6UsBpGN4uYhoEM_yP0wiVRtVnirj1DQpcmVDe8ulzc1iDg" alt="" />

严重/漏洞:爱快 iKuai 路由系统无线 AC 功能存在远程命令注入

通过对受影响固件进行逆向分析,并与官方修复版本进行差异比对,本频道确认 iKuai 无线 AC 服务在处理 Join 消息特定字段时存在远程命令注入漏洞且成功复现。攻击者在满足网络可达等条件的情况下,可使外部可控数据进入 Shell 命令执行路径,并最终以 AC 服务所具有的 root 权限执行任意命令。

漏洞信息

漏洞编号:暂无公开 CVE

漏洞名称:iKuai 无线 AC Join 远程命令注入漏洞

漏洞类型:命令注入 / 远程代码执行

严重等级:严重

影响范围

iKuai8 3.7.23 及以下版本。

受影响组件

无线 AC 服务

利用条件

1. 无线 AC 功能已启用,或 Mesh 相关路径已拉起 AC 服务

2. 攻击者能够访问设备 UDP/1234

漏洞原理

1. AC 协议缺少设备唯一身份认证

AC 使用厂商自定义的加密控制协议进行通信,但控制报文采用固定密钥进行加密,未建立与单台设备绑定的唯一身份认证机制。

启用“AC 智能控制”功能后,设备会自动监听 UDP/1234 端口,且在受影响配置下该服务可从 WAN 侧访问。漏洞触发并不依赖网络中存在真实上线的 AC 设备,攻击者可构造并伪造 AC 上线交互流程,使恶意输入进入后续处理路径并触发命令注入。

2. Join element 44 的网络输入进入 Shell 执行路径

逆向分析显示,UDP/1234 接收到的控制报文在解密后进入消息解析流程,Join 消息中的 element 44 会被提取并写入 WTP 上下文,随后进入命令构造和 popen() 调用路径。

调用链如下:

最终执行形式可抽象为:

正常情况下,element 44 应仅用于携带固件标识等数据,但受影响版本将该字段直接拼接到 Shell 命令中。由于缺少充分的参数隔离与转义,字段中的 Shell 特殊字符可能在 ap_load.sh 实际执行之前被 /bin/sh 解析,从而形成命令注入。

3. 脚本内部校验流程存在问题

ap_load.sh 将 MAC 地址和固件字段分别作为 $1、$2 读取,并在脚本内部继续执行厂商、型号和 MAC 等检查。

然而,相关输入在传递给脚本之前已经进入 /bin/sh -c。因此,Shell 会先完成命令语法解析,再启动目标脚本。脚本内部实施的白名单或合法性检查无法阻止发生在此前阶段的命令解释行为。

4. AC 以 root 身份运行

相关启动流程未对 AC 服务进行权限降级。由该服务创建的 Shell 子进程继承其权限,因此一旦命令注入成功,攻击者可获得 root 权限下的任意命令执行能力。

注意: element 44 在目标上下文中可保留 63 bytes,该长度足以调用设备已有下载工具,从受控 HTTP 服务取得固定二阶段内容,再交给本地 shell 执行。

处置建议

建议受影响用户尽快升级至 iKuai8 3.7.24 或更高版本。

暂时无法升级的用户,应关闭“无线 AC 智能控制”功能,并确认 UDP/1234 服务不对 WAN 或其他非可信网络开放。

0 评论

发表评论

您是本站第157名访客 今日有37篇新文章/评论