
Macally WIFISD2
Writeup para CVE-2020-29669 por Maximilian Barz (Silky) y Daniel Schwendner (code-byter)
==========================
Este es un writeup de explotación del Macally WIFISD2-2A82 Travel Router (versión de firmware: 2.000.010). El usuario invitado puede restablecer su propia contraseña. Este proceso tiene una vulnerabilidad que puede usarse para tomar el control de la cuenta del administrador y resulta en acceso a shell. Como el usuario administrador puede leer el archivo /etc/shadow, se pueden volcar los hashes de contraseñas de cada usuario (incluyendo root). El hash de root se puede crackear fácilmente, lo que resulta en un compromiso completo del sistema. Todo esto desde la cuenta de invitado que está destinada a ser dada a los invitados.
.. image:: images/router.jpg :width: 1200
Archivo afectado: /protocol.csp
.. image:: images/base.png :width: 1200
Inicie sesión como cuenta invitada en la interfaz web. La contraseña predeterminada para invitado y administrador está en blanco.
.. image:: images/web_login.png :width: 1400
|
Cuando se autentica correctamente, debería aparecer una pantalla similar.
.. image:: images/dashboard.png :width: 1200
| | |
Navegue al administrador de usuarios en el menú de configuración, donde puede cambiar la contraseña de su usuario actual.
.. image:: images/password_change.png :width: 1800
El invitado puede restablecer su propia contraseña, complete los campos en blanco y capture la solicitud en BurpSuite.
.. image:: images/burp_1.png :width: 2100
Cambie el valor de name a admin y reenvíe la solicitud.
.. image:: images/burp_2.png :width: 2100
En la interfaz web, aparecerá un cuadro emergente que dice "Password changed successfully".
.. image:: images/password_changed.png :width: 1400
| |
Inicie sesión como administrador a través de telnet con la contraseña establecida previamente.
.. image:: images/telnet_login.png :width: 1200
El administrador puede leer el archivo /etc/shadow exponiendo el hash de root.
.. image:: images/etc_password.png :width: 1200
Todo el proceso de explotación está automatizado con un script de Python. Para generar un shell de root (o crackear el hash de root) ejecute macally_exploit.py.
.. code:: python
python3 macally_exploit.py 10.10.10.254
.. image:: images/exploit.png :width: 1600
Entrada CVE MITRE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-29669.
.. footer::
Maximilian Barz (OSCP), Correo electrónico: [email protected], Twitter: S1lky_1337
Daniel Schwendner, Correo electrónico: [email protected], Instagram: code_byter