
Prueba de concepto de explotación de ejecución remota de código para CVE-2017-3881 que afecta a los switches Cisco Catalyst con telnet habilitado, incluyendo un informe detallado del desarrollo del exploit y la entrega interactiva de la carga útil.
10 abr 2017
¿Aún tienes telnet habilitado en tus switches Catalyst? Piénsalo dos veces, aquí tienes un exploit de prueba de concepto de ejecución remota de código para el switch Catalyst 2960 con el firmware sugerido más reciente. Echa un vistazo al código del exploit aquí. Lo que sigue es un análisis detallado del proceso de desarrollo del exploit para la vulnerabilidad filtrada del archivo de la CIA el 7 de marzo de 2017 y divulgada públicamente por Cisco Systems el 17 de marzo de 2017. Al momento de escribir esta entrada no hay parche disponible. No obstante, existe una remediación: deshabilitar telnet y usar SSH en su lugar.
Una serie de documentos de la CIA fue filtrada el 7 de marzo de 2017 y publicada en WikiLeaks. Entre otras publicaciones había una interesante vulnerabilidad de ejecución de código preauth que afectaba a varios switches de Cisco. Esta vulnerabilidad recibe el nombre clave ROCEM en los documentos filtrados. Aunque se mencionaron muy pocos detalles técnicos, algunas cosas destacan.
Los documentos de Vault 7 arrojan luz sobre el proceso de prueba del exploit real. No hay código fuente del exploit disponible en la filtración. Allí se destacan dos casos de uso: la herramienta puede lanzarse en modo interactivo o en modo set. El modo interactivo envía el payload mediante telnet e inmediatamente le presenta al atacante una shell de comandos en el contexto de la misma conexión telnet. Cita del documento: