
Exploit para la vulnerabilidad Post-Auth RCE en Pulse Secure Connect
En Pulse Secure Pulse Connect Secure versión 9.0RX anterior a 9.0R3.4, 8.3RX anterior a 8.3R7.1, 8.2RX anterior a 8.2R12.1 y 8.1RX anterior a 8.1R15.1, y Pulse Policy Secure versión 9.0RX anterior a 9.0R3.2, 5.4RX anterior a 5.4R7.1, 5.3RX anterior a 5.3R12.1, 5.2RX anterior a 5.2R12.1 y 5.1RX anterior a 5.1R15.1, la interfaz web de administración permite a un atacante autenticado inyectar y ejecutar comandos.
Este exploit aprovecha la Vulnerabilidad de Ejecución Remota de Código Post-Autenticación y modifica la configuración de SSH para permitir que un usuario inicie sesión como root en el propio dispositivo VPN. Descargará una nueva configuración de SSH y un archivo authorized_keys, hará una copia de seguridad de los originales y sobrescribirá los archivos antiguos. Una vez hecho esto, enviará una señal SIGHUP a sshd-ive, reiniciando el proceso y cargando la nueva configuración.
Para usar este exploit, deberá modificar lo siguiente:
El host al que está atacando:
...
host = 'REPLACE-WITH-IP-OR-FQDN' # Host to exploit
...
Las credenciales de inicio de sesión de administrador para el dispositivo VPN:
# Login Credentials
user = 'admin' # Default Username
password = 'password' # Default Password
Y el host desde el cual descargar los archivos:
# Necessary for Curl
downloadHost = '' # IP or FQDN for host running webserver
port = '' # Port where web service is running. Needs to be a string, hence the quotes.
Una vez modificado, debería poder ejecutar el exploit sin problemas. Si el sistema es de solo lectura, necesitará modificar el código y montar el sistema como lectura y escritura. Yo no haré esto por usted. Debe tener conocimiento del sistema al que está atacando.
A continuación se puede ver una demostración:
Puede encontrar la publicación en el blog en la que Alyssa y yo trabajamos aquí