iBall iB-WRB303N 路由器默认口令漏洞复现

Wayyt  3小时前

iBall iB-WRB303N 路由器默认口令漏洞复现

0x00 漏洞概述

iBall iB-WRB303N 是印度厂商 iBall 旗下 Baton 品牌推出的一款 300Mbps 无线宽带路由器,支持宽带路由、接入点、WISP 与通用中继器等多种工作模式,采用 MIMO 技术并配备两根 5dBi 全向天线,同时提供 IP、MAC、URL 过滤以及 QoS 带宽管理等特性。

该型号路由器的 Web 管理界面存在默认口令问题:管理口令未在出厂或初次配置环节被强制修改时,攻击者可以直接使用默认口令 admin 登录管理后台,进而执行其他敏感操作、获取更多敏感数据。该问题于 2022 年 10 月 8 日对外披露,CVSS 评分为 5 分,属于典型的默认凭证类风险。需要说明的是,同型号此前还存在一个 CSRF 方面的公开编号 CVE-2020-15043,但那是另一类问题,与本文讨论的默认口令并非同一事项,仅作为该型号管理面历史安全状况的背景参考。

0x01 影响范围

受影响产品为 iBall iB-WRB303N 无线宽带路由器。关于具体受影响的固件版本区间,公开渠道未见可靠版本区间记录,厂商公告亦未明确,不作断言。

在网络测绘层面,该型号登录页的页面标题特征为 iBall Baton | LOGIN,可通过该特征识别暴露在公网的管理界面。设备默认管理地址通常为 192.168.1.1(推断,与 iBall 系列路由器的公开默认配置资料一致)。凡是管理口令仍保持出厂默认值、且 Web 管理界面可被目标访问到的设备,均在风险范围内。

0x02 漏洞分析

复现前对该型号的登录机制做一点梳理。该路由器的管理登录入口为 /login/Auth,登录口令并非明文提交,而是先做 ba se64 编码再进行 URL 编码后放入表单参数 password 中传输。以默认口令 admin 为例,其 ba se64 编码结果为 YWRtaW4=,其中结尾的等号在 URL 编码后写作 %3D,于是实际提交的参数值就是 YWRtaW4%3D

登录成功时,服务端不返回 200 页面,而是返回 302 跳转,并通过响应头下发一个名为 ecos_pw 的 Cookie。值得注意的是,这个 Cookie 的值恰好就是 ba se64 编码后的口令本身(ecos_pw=YWRtaW4=),即设备把 ba se64 后的凭证直接回写进会话 Cookie。这一行为有两层含义:其一,302 加 ecos_pw Cookie 的组合可以直接作为登录成功的判定依据;其二,凭证以可逆编码形式存放在 Cookie 中,一旦会话 Cookie 泄露,口令等于随之泄露。

默认口令长期有效的原因,通常是设备出厂预置了统一凭证,且初次配置向导未强制要求修改管理口令。对于部署在内网且从未登录过管理界面的设备而言,默认口令 admin 即为有效凭证,攻击者无需任何事先获取的账号信息即可完成登录。

0x03 利用链与请求包

完整利用链分为三步:定位管理界面、提交默认凭证登录、依据响应特征确认登录成功。全程仅需一个请求,无需验证码,也无需任何前置认证请求。

第一步,定位目标管理界面。在浏览器中访问目标地址(默认网段下通常为 192.168.1.1),确认页面标题为 iBall Baton | LOGIN

第二步,向 /login/Auth 提交 ba se64 与 URL 双重编码后的默认口令。其中 YWRtaW4%3D 即 ba se64(admin)=YWRtaW4= 的 URL 编码形态,请求包如下(Host 以示意地址代替,请求头中的 Content-Type 按表单提交惯例给出,属推断):

POST /login/Auth HTTP/1.1
Host: 192.0.2.10
Content-Type: application/x-www-form-urlencoded
Content-Length: 19

password=YWRtaW4%3D

第三步,依据响应特征确认登录成功。登录成功时服务端返回 302 状态码,并在响应头中下发名为 ecos_pw 的 Cookie,其值为 ba se64 编码的默认口令。关键判定特征如下(其余响应头依设备固件而异,此处仅列出判定所需字段):

HTTP/1.1 302 Found
Set-Cookie: ecos_pw=YWRtaW4=

若返回 302 且响应头中出现 ecos_pw=YWRtaW4=,即表明默认口令 admin 有效、已成功进入管理会话;随后携带该 Cookie 访问管理页面即可进行后续配置操作。若口令已被修改,服务端不会返回上述 302 与 Cookie 组合,复现即告失败。整个过程中请求体固定为 19 字节,请求本身不携带任何会话凭证,属于未认证状态下的一次性登录尝试。

0x04 检测与修复建议

针对该默认口令问题,建议采取以下措施:

1. 立即修改默认管理员密码,新密码应包含大小写字母、数字和特殊字符,且长度不小于 12 位;

2. 禁止将管理界面暴露到公网,通过防火墙限制访问来源;

3. 谨慎启用自定义工具等高权限功能,限制可执行代码的权限;

4. 启用操作日志审计,记录所有管理操作和 API 调用;

5. 定期检查用户账户和 API 密钥的使用情况。

排查层面,可在内网资产清单中检索标题特征为 iBall Baton | LOGIN 的 Web 服务,逐一核对管理口令是否仍为出厂默认值;对仍使用默认口令的设备,除修改口令外还应检查管理日志中是否存在异常登录痕迹。

0x05 参考资料

最新评论

昵称
邮箱
提交评论