
استغلال لثغرة Post-Auth RCE في Pulse Secure Connect
في Pulse Secure Pulse Connect Secure الإصدار 9.0RX قبل 9.0R3.4، و8.3RX قبل 8.3R7.1، و8.2RX قبل 8.2R12.1، و8.1RX قبل 8.1R15.1، وPulse Policy Secure الإصدار 9.0RX قبل 9.0R3.2، و5.4RX قبل 5.4R7.1، و5.3RX قبل 5.3R12.1، و5.2RX قبل 5.2R12.1، و5.1RX قبل 5.1R15.1، تسمح واجهة إدارة الويب لمهاجم موثّق بحقن وتنفيذ أوامر.
يستفيد هذا الاستغلال من ثغرة تنفيذ الأوامر عن بُعد بعد المصادقة ويقوم بتعديل إعدادات SSH للسماح للمستخدم بتسجيل الدخول كجذر على جهاز VPN نفسه. سيقوم بتنزيل ملف تكوين SSH جديد وملف authorized_keys، وعمل نسخة احتياطية من الأصل، ثم الكتابة فوق الملفات القديمة. بمجرد الانتهاء من ذلك، سيرسل إشارة SIGHUP إلى sshd-ive، مما يعيد تشغيل العملية وتحميل التكوين الجديد.
لاستخدام هذا الاستغلال، ستحتاج إلى تعديل ما يلي:
المضيف الذي تستهدفه:
...
host = 'REPLACE-WITH-IP-OR-FQDN' # Host to exploit
...
بيانات اعتماد تسجيل الدخول الإدارية لجهاز VPN:
# Login Credentials
user = 'admin' # Default Username
password = 'password' # Default Password
والمضيف الذي سيتم تنزيل الملفات منه:
# Necessary for Curl
downloadHost = '' # IP or FQDN for host running webserver
port = '' # Port where web service is running. Needs to be a string, hence the quotes.
بمجرد تعديل ذلك، يجب أن تكون قادرًا على تشغيل الاستغلال دون أي مشاكل. إذا كان النظام للقراءة فقط، فستحتاج إلى تعديل الكود وتركيب النظام كقابل للقراءة والكتابة. لن أفعل ذلك نيابة عنك. تحتاج إلى معرفة النظام الذي تستهدفه.
يمكن مشاهدة عرض توضيحي أدناه:
يمكنك العثور على مقالة المدونة التي عملنا عليها أنا وأليسا هنا