
PoC für CVE-2020-11896, Treck TCP/IP-Stack und Gerätebestandsermittlung
PoC für CVE-2020-11896 Treck TCP/IP-Stack und Gerätebestandsuntersuchung
Da viele Hersteller den Treck-Protokollstapel übernehmen, beziehen sich einige Hersteller über Hardware-IP-Kerne auf den Treck-Protokollstapel. Es reicht nicht aus, Schwachstellen allein über Geräte-Fingerabdrücke zu identifizieren. Wie erkannt werden kann, ob das Zielgerät den Treck-Protokollstapel verwendet, wird zum Schlüssel der Bestandsuntersuchung.
Hier ist die Methode zur Erkennung des Treck-Protokollstapel-Fingerabdrucks:
Der Treck-Protokollstapel definiert ein benutzerdefiniertes ICMP-Paket vom Typ 165 (0xa5), und sobald ein ICMP-Paket vom Typ 165 empfangen wird, antwortet es mit einer ICMP-Paketantwort vom Typ 166. Senden Sie zunächst ein ICMP-Anforderungspaket an das Ziel, wobei type=0xa5, code=0. Empfangen Sie dann die vom Ziel zurückgegebenen ICMP-Antwortpaketdaten, wobei type = 0xa6, code = 0, und die sechs Bytes nach dem 9. Byte der ICMP-Nachricht sind 0x01,0x51,0x35,0x28,0x57,0x32 (Big Endian) oder 0x51,0x01,0x28,0x35,0x32,0x57 (Little Endian). Die Erfüllung der oben genannten Bedingungen zeigt an, dass das Zielgerät der Treck-Protokollstapel ist.