
TwonkyMedia Server 7.0.11-8.5 Verzeichnis-Traversal CVE-2018-7171
Dies ist ein GitHub-Repository, das alle relevanten Informationen zu CVE-2018-7171 enthält. (und mehr)
CVE-2018-7171 stellt eine Directory-/Datei-Traversal-Schwachstelle im TwonkyMedia Server Version 7.0.11-8.5 (neueste Version) dar. Durch die Ausnutzung dieser Schwachstelle kann ein Angreifer alle Dateien auflisten, die sich auf dem Gerät befinden, auf dem der TwonkyMedia Server läuft – plattformunabhängig. Darüber hinaus kann ein Angreifer nach Ausnutzung dieser Schwachstelle alle Mediendateien (Bilder, Videos und Musik) von einem Gerät herunterladen. Um diese Schwachstelle auszunutzen, darf der TwonkyMedia Server nicht durch ein Passwort geschützt sein (was der Standardkonfiguration entspricht).
Da eine große Anzahl von rund 24.000 TwonkyMedia-Server-Instanzen, die selten durch ein Passwort geschützt sind, über das Internet erreichbar ist, hat der Forscher beschlossen, diese Schwachstelle zu veröffentlichen.
Vielleicht wissen Sie nicht, dass der TwonkyMedia Server auf Ihrem Gerät läuft, oder dass er im Internet freigegeben ist. Das liegt daran, dass der TwonkyMedia Server auf vielen NAS-Geräten vorinstalliert ist. Ihr Router leitet den UPnP-Port (z. B. 9000) möglicherweise automatisch weiter. Dadurch ist der TwonkyMedia Server öffentlich zugänglich.
Wenn Ihre Geräte von dieser Schwachstelle betroffen sind, müssen Sie davon ausgehen, dass alle Dateien auf Ihrem Gerät nicht mehr privat sind.
Bitte stellen Sie sicher, dass Sie Ihren TwonkyMedia Server ausschalten oder mit einem Passwort schützen, da für diese Schwachstelle kein Fix verfügbar ist.
Jegliche Handlungen und/oder Aktivitäten im Zusammenhang mit dem Material in diesem Repository liegen ausschließlich in Ihrer eigenen Verantwortung. Der Missbrauch der Informationen in diesem Repository kann zu strafrechtlichen Anklagen gegen die betreffenden Personen führen. Der Autor wird nicht haftbar gemacht, falls gegen Personen, die die Informationen in diesem Repository missbrauchen, um gegen das Gesetz zu verstoßen, strafrechtliche Anklagen erhoben werden.
Das Ausführen von twonky.py zum Angriff auf Ziele ohne vorherige gegenseitige Zustimmung ist illegal. Es liegt in der Verantwortung des Endbenutzers, alle geltenden lokalen, staatlichen und bundesrechtlichen Gesetze einzuhalten.
2018-01-20 Schwachstelle entdeckt
2018-03-28 Sicherheitshinweis veröffentlicht
twonky.py kann verwendet werden, um bequem Geräte zu durchsuchen, auf denen der TwonkyMedia Server läuft. Außerdem ist eine Funktion implementiert, die Datei- und Verzeichnisnamen anhand einer integrierten, erweiterbaren Wortliste auf Schlüsselwörter wie z. B. „wallet“ prüft. Darüber hinaus werden interessante Systeminformationen abgerufen und dem Benutzer angezeigt. Wird außerdem ein PHPSESSID-Cookie entdeckt (normalerweise im Verzeichnis /tmp/), wird automatisch eine Prüfung gegen die Western-Digital-API ausgeführt. Bei Erfolg könnte der Wert dieses Cookies verwendet werden, um das WD-NAS-Gerät zu übernehmen.
downloadFiles.py (experimentell) kann verwendet werden, um Massen-Downloads von vom TwonkyMedia Server indizierten Verzeichnissen durchzuführen.
„Mit Twonky von Lynx Technology können Sie Ihre Medienbibliotheken mit digitalen Videos, Fotos und Musik in Ihrem Zuhause schnell entdecken, sie von Mobilgeräten aus steuern und auf verbundenen Bildschirmen und Lautsprechern genießen.
Twonky Server ist der branchenführende DLNA/UPnP-Medienserver von Lynx Technology, der das Teilen von Medieninhalten zwischen verbundenen Geräten ermöglicht. Twonky Server wird weltweit eingesetzt und ist als eigenständiger Server (vom Endbenutzer installierbar, z. B. für PCs/Macs) oder als eingebetteter Server für Geräte wie NAS, Router/Gateways und STBs erhältlich.
Die Weboberfläche des Twonky Server bietet Ihnen optimale Möglichkeiten, Ihre Mediendateien auf verschiedene Weise einfach und zuverlässig zu steuern und wiederzugeben und diese Mediendateien auf andere verbundene Geräte zu „beamen“." – Auszug von https://twonky.com
Fix: https://docs.twonky.com/display/TRN/Twonky+Server+7.0.x
$ git clone https://github.com/mechanico/sharingIsCaring.git
$ cd sharingIsCaring
$ sudo pip install -r requirements.txt
Sie sind startklar!
Wenn Sie twonky.py [IP-ADRESSE] [PORT] ausführen, wird der contentbase-Parameter für den TwonkyMedia Server auf /../ gesetzt, was ab sofort die Erkennung, Indizierung und den Download aller Mediendateien ermöglicht, die auf dem Gerät und verbundenen Peripheriegeräten, z. B. USB-Laufwerken, verfügbar sind.
Die folgenden Screenshots zeigen, wie der TwonkyMedia Server nun verwendet werden kann, um auf alle auf dem Gerät verfügbaren Mediendateien zuzugreifen, z. B. im /root-Verzeichnis. Beachten Sie, dass der TwonkyMedia Server nicht nur unter Unix, sondern auch unter Windows läuft; alle Demonstrationen gelten für mehrere Betriebssysteme.

Schritt 1:
Um den Massen-Download von Dateien zu starten, die vom TwonkyMedia Server geteilt werden, kopieren Sie einfach die URL des
gewünschten Ordners:

Schritt 2: Starten Sie als Nächstes downloadFiles.py [PFAD ZUM SPEICHERN DER DOWNLOADS]. Der Pfadparameter gibt an, wo die heruntergeladenen Dateien gespeichert werden sollen. Geben Sie dem Skript anschließend die zuvor kopierte Ordner-URL des TwonkyMedia Servers an. Das Skript erstellt nun einen neuen Ordner mit der IP-Adresse als Namen und startet automatisch den Download aller Dateien in diesem Ordner. Wenn mehr als 30 Mediendateien vorhanden sind, zeigt das Skript eine Eingabeaufforderung mit der Gesamtzahl der entdeckten Mediendateien an. Antworten Sie mit „Y“, und der Massen-Download startet.
