
Macally WIFISD2
Informe sobre CVE-2020-29669 por Maximilian Barz (Silky) y Daniel Schwendner (code-byter)
==========================
Este es un informe sobre la explotación del router de viaje Macally WIFISD2-2A82 (versión de firmware: 2.000.010). El usuario Guest puede restablecer su propia contraseña. Este proceso tiene una vulnerabilidad que puede utilizarse para tomar el control de la cuenta del administrador y resulta en acceso a una shell. Dado que el usuario admin puede leer el archivo /etc/shadow, se pueden volcar los hash de contraseña de cada usuario (incluido root). El hash de root se puede crackear fácilmente, lo que resulta en un compromiso total del sistema. Todo esto desde la cuenta guest, que está pensada para entregarse a los invitados.
.. image:: images/router.jpg :width: 1200
Archivo afectado: /protocol.csp
.. image:: images/base.png :width: 1200
Inicie sesión como usuario guest en la interfaz web. La contraseña por defecto para guest y admin está en blanco.
.. image:: images/web_login.png :width: 1400
|
Cuando la autenticación sea exitosa, debería aparecer una pantalla similar.
.. image:: images/dashboard.png :width: 1200
| | |
Vaya al Administrador de usuarios en el menú de ajustes, donde puede cambiar la contraseña de su usuario actual.
.. image:: images/password_change.png :width: 1800
El usuario Guest puede restablecer su propia contraseña: rellene los campos en blanco y capture la petición en BurpSuite.
.. image:: images/burp_1.png :width: 2100
Cambie el valor de name a admin y reenvíe la petición.
.. image:: images/burp_2.png :width: 2100
En la interfaz web aparecerá un cuadro emergente que dice «Contraseña cambiada correctamente».
.. image:: images/password_changed.png :width: 1400
| |
Inicie sesión como admin a través de telnet con la contraseña establecida anteriormente.
.. image:: images/telnet_login.png :width: 1200
El usuario admin puede leer el archivo /etc/shadow, exponiendo el hash de root.
.. image:: images/etc_password.png :width: 1200
Todo el proceso de explotación está automatizado con un script de Python. Para obtener una shell de root (o crackear el hash de root) ejecute macally_exploit.py.
.. code:: python
python3 macally_exploit.py 10.10.10.254
.. image:: images/exploit.png :width: 1600
Entrada CVE MITRE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-29669.
Entrada Exploit-DB: https://www.exploit-db.com/exploits/49256.
.. footer::
Maximilian Barz (OSCP), Correo electrónico: [email protected], Twitter: S1lky_1337
Daniel Schwendner, Correo electrónico: [email protected], Instagram: code_byter