
Macally WIFISD2
Rapport pour CVE-2020-29669 par Maximilian Barz (Silky) et Daniel Schwendner (code-byter)
==========================
Ce rapport décrit l'exploitation du routeur de voyage Macally WIFISD2-2A82 (version du firmware : 2.000.010). L'utilisateur invité peut réinitialiser son propre mot de passe. Ce processus présente une vulnérabilité qui peut être utilisée pour prendre le contrôle du compte administrateur et aboutir à un accès shell. Étant donné que l'utilisateur admin peut lire le fichier /etc/shadow, les hashs de mots de passe de chaque utilisateur (y compris root) peuvent être récupérés. Le hash de root peut être facilement craqué, ce qui entraîne un compromis complet du système. Tout cela à partir du compte invité, qui est destiné à être donné aux invités.
.. image:: images/router.jpg :width: 1200
Fichier concerné : /protocol.csp
.. image:: images/base.png :width: 1200
Connectez-vous en tant que compte invité sur l'interface web. Le mot de passe par défaut pour l'invité et l'admin est vide.
.. image:: images/web_login.png :width: 1400
|
Une fois authentifié avec succès, un écran similaire devrait apparaître.
.. image:: images/dashboard.png :width: 1200
| | |
Naviguez vers le gestionnaire d'utilisateurs dans le menu des paramètres, où vous pouvez modifier le mot de passe de votre utilisateur actuel.
.. image:: images/password_change.png :width: 1800
L'invité peut réinitialiser son propre mot de passe, remplissez les champs vides et capturez la requête dans BurpSuite.
.. image:: images/burp_1.png :width: 2100
Modifiez la valeur de name en admin et transmettez la requête.
.. image:: images/burp_2.png :width: 2100
Dans l'interface web, une fenêtre contextuelle apparaîtra indiquant « Password changed successfully ».
.. image:: images/password_changed.png :width: 1400
| |
Connectez-vous en tant qu'admin via telnet avec le mot de passe défini précédemment.
.. image:: images/telnet_login.png :width: 1200
L'admin peut lire le fichier /etc/shadow, exposant ainsi le hash de root.
.. image:: images/etc_password.png :width: 1200
L'ensemble du processus d'exploitation est automatisé à l'aide d'un script Python. Pour obtenir un shell root (ou craquer le hash de root), exécutez macally_exploit.py.
.. code:: python
python3 macally_exploit.py 10.10.10.254
.. image:: images/exploit.png :width: 1600
Entrée CVE MITRE : https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-29669.
.. footer::
Maximilian Barz (OSCP), Email : [email protected], Twitter : S1lky_1337
Daniel Schwendner, Email : [email protected], Instagram : code_byter