
Ein weiteres Tool zur Ausnutzung von CVE-2017-9248, einer kryptografischen Schwachstelle im Dialog-Handler von Telerik UI für ASP.NET AJAX.
Ein weiteres Tool zur Ausnutzung von CVE-2017-9248, einer kryptografischen Schwachstelle im Telerik UI für ASP.NET AJAX Dialog-Handler. Die Ausnutzung führt zum Zugriff auf eine Dateimanager-Funktion, die das Hochladen beliebiger Dateien ermöglicht, was in der Regel zu Remote Code Execution führt.
Die Schwachstelle wird durch einen Informationsverlust über Fehlermeldungen während der Entschlüsselung der Telerik-„DialogParameters“ verursacht, einer Reihe von verschlüsselten Konfigurationswerten. Diese Werte werden dem Benutzer zur Verfügung gestellt und dann als Benutzereingabe an den Server zurückgesendet. Die preisgegebenen Informationen über den Entschlüsselungsprozess ermöglichen die systematische Entdeckung des Telerik.Web.UI.DialogParametersEncryptionKey. Eine ausführliche Erklärung der Schwachstelle und der Funktionsweise des Tools finden Sie in unserem Blogbeitrag unter: https://blog.blacklanternsecurity.com/p/yet-another-telerik-ui-revisit.

Das ursprüngliche Tool zur Ausnutzung von CVE-2017-9248 dp_crypto war für die Entwicklung dieses Tools unverzichtbar. Ganz zu schweigen davon, dass es uns im Laufe der Jahre jede Menge RCEs eingebracht hat :)
Die Forschung von SR Labs in ihrem Blogbeitrag Achieving Telerik Remote Code Execution 100 Time Faster war die Grundlage für die in diesem Tool verwendete Technik und inspirierte uns zu seiner Erstellung.
Beispiel (grundlegende Verwendung):
python3 dp_cryptomg.py http://example.com/Telerik.Web.UI.DialogHandler.aspx
Beispiel (benutzerdefinierte Schlüssellänge und Verwendung eines Proxys):
python3 dp_cryptomg.py -l 40 -p http://127.0.0.1:8080 http://example.com/Telerik.Web.UI.DialogHandler.aspx
usage: dp_cryptomg.py [-h] [-d] [-c COOKIE] [-k KNOWN_KEY] [-v VERSION] [-l LENGTH] [-p PROXY] [-s] [-S] url
positional arguments:
url The target URL
optional arguments:
-h, --help show this help message and exit
-c COOKIE, --cookie COOKIE
Add optional cookie header to every request
-k KNOWN_KEY, --known-key KNOWN_KEY
The partial or complete known key, in HEX format
-v VERSION, --version VERSION
Specify the Telerik version, if known
-l LENGTH, --length LENGTH
The length of the key, if known
-p PROXY, --proxy PROXY
Optionally set an HTTP proxy
-s, --simple Turn off the fancy interface
-S, --super-simple Turn off the fancy interface and show minimal output
-q, --quick-check Only detect likely vulnerability and skip exploitation (forces simple mode)
Telerik.Web.UI.DialogHandler.aspx als auch Telerik.Web.UI.SpellCheckHandler.axd wiederherstellen