
Exploit pour la vulnérabilité RCE post-authentification dans Pulse Secure Connect
Dans Pulse Secure Pulse Connect Secure version 9.0RX avant 9.0R3.4, 8.3RX avant 8.3R7.1, 8.2RX avant 8.2R12.1 et 8.1RX avant 8.1R15.1, et Pulse Policy Secure version 9.0RX avant 9.0R3.2, 5.4RX avant 5.4R7.1, 5.3RX avant 5.3R12.1, 5.2RX avant 5.2R12.1 et 5.1RX avant 5.1R15.1, l'interface d'administration web permet à un attaquant authentifié d'injecter et d'exécuter des commandes.
Cet exploit tire parti de la vulnérabilité d'exécution de code à distance après authentification et modifie la configuration SSH pour permettre à un utilisateur de se connecter en tant que root sur l'appliance VPN elle-même. Il téléchargera une nouvelle configuration SSH et un fichier authorized_keys, sauvegardera l'original, puis écrasera les anciens fichiers. Une fois cela fait, il enverra un SIGHUP à sshd-ive, redémarrant le processus et chargeant la nouvelle configuration.
Pour utiliser cet exploit, vous devrez modifier les éléments suivants :
L'hôte que vous ciblez :
...
host = 'REPLACE-WITH-IP-OR-FQDN' # Host to exploit
...
Les identifiants de connexion administrateur pour l'appliance VPN :
# Login Credentials
user = 'admin' # Default Username
password = 'password' # Default Password
Et l'hôte depuis lequel télécharger les fichiers :
# Necessary for Curl
downloadHost = '' # IP or FQDN for host running webserver
port = '' # Port where web service is running. Needs to be a string, hence the quotes.
Une fois cela modifié, vous devriez pouvoir exécuter l'exploit sans aucun problème. Si le système est en lecture seule, vous devrez modifier le code et monter le système en lecture-écriture. Je ne le ferai pas pour vous. Vous devez avoir une connaissance du système que vous ciblez.
Une démo est visible ci-dessous :
Vous pouvez trouver l'article de blog sur lequel Alyssa et moi avons travaillé ici