
Macally WIFISD2
Writeup für CVE-2020-29669 von Maximilian Barz (Silky) und Daniel Schwendner (code-byter)
==========================
Dies ist ein Writeup zur Ausnutzung des Macally WIFISD2-2A82 Travel-Routers (Firmware-Version: 2.000.010). Der Gastbenutzer kann sein eigenes Passwort zurücksetzen. Dieser Vorgang weist eine Schwachstelle auf, die dazu genutzt werden kann, das Administratorkonto zu übernehmen und zu Shell-Zugriff führt. Da der Admin-Benutzer die Datei /etc/shadow lesen darf, können die Passwort-Hashes aller Benutzer (einschließlich root) ausgelesen werden. Der Root-Hash kann leicht geknackt werden, was zu einer vollständigen Kompromittierung des Systems führt. All dies vom Gastkonto aus, das eigentlich für Gäste gedacht ist.
.. image:: images/router.jpg :width: 1200
Betroffene Datei: /protocol.csp
.. image:: images/base.png :width: 1200
Melden Sie sich mit dem Gastkonto an der Weboberfläche an. Das Standardpasswort für Gast und Admin ist leer.
.. image:: images/web_login.png :width: 1400
|
Nach erfolgreicher Authentifizierung sollte ein ähnlicher Bildschirm erscheinen.
.. image:: images/dashboard.png :width: 1200
| | |
Navigieren Sie im Einstellungsmenü zum Benutzermanager, wo Sie das Passwort Ihres aktuellen Benutzers ändern können.
.. image:: images/password_change.png :width: 1800
Der Gast kann sein eigenes Passwort zurücksetzen. Füllen Sie die leeren Felder aus und erfassen Sie die Anfrage in BurpSuite
.. image:: images/burp_1.png :width: 2100
Ändern Sie den Wert von name auf admin und leiten Sie die Anfrage weiter.
.. image:: images/burp_2.png :width: 2100
In der Weboberfläche erscheint ein Pop-up-Fenster mit der Meldung „Passwort erfolgreich geändert“
.. image:: images/password_changed.png :width: 1400
| |
Melden Sie sich per Telnet als Admin mit dem zuvor festgelegten Passwort an.
.. image:: images/telnet_login.png :width: 1200
Der Admin kann die Datei /etc/shadow lesen, wodurch der Root-Hash offengelegt wird.
.. image:: images/etc_password.png :width: 1200
Der gesamte Ausnutzungsprozess ist mit einem Python-Skript automatisiert. Um eine Root-Shell zu starten (oder den Root-Hash zu knacken), führen Sie macally_exploit.py aus.
.. code:: python
python3 macally_exploit.py 10.10.10.254
.. image:: images/exploit.png :width: 1600
CVE-MITRE-Eintrag: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-29669.
Exploit-DB-Eintrag: https://www.exploit-db.com/exploits/49256.
.. footer::
Maximilian Barz (OSCP), E-Mail: [email protected], Twitter: S1lky_1337
Daniel Schwendner, E-Mail: [email protected], Instagram: code_byter