
Exploit de contournement d'authentification de portail Wi-Fi utilisant l'usurpation d'adresse MAC pour obtenir un accès réseau non autorisé, démontré sur des équipements AC et AP d'entreprise.
Méthodes courantes pour attaquer le Wi-Fi, ne s'appliquant pas seulement aux produits Wi-Fi de Sinrui (filiale de Sangfor). Après de multiples opérations offensives et défensives, j'ai constaté que cette méthode d'exploitation peut contourner plusieurs fournisseurs de contrôleurs d'accès (AC).
Anglais : https://github.com/fengchenzxc/CVE-2020-28148/blob/main/CVE-2020-28148(English).md

Ce scénario concerne les points d'accès Sinrui (filiale à 100 % de Sangfor) AP3600 et le contrôleur AC6600. Le système d'authentification portal et le système de gestion Web AC sont tous deux à la dernière version. Les autres produits n'ont pas été testés.
La distribution Wi-Fi est illustrée ci-dessous. Ceux commençant par « office » sont les Wi-Fi professionnels, où :
Connectez-vous au Wi-Fi « office-xxxx » avec un mot de passe. L'adresse IP actuelle est 10.3.163.121, l'adresse MAC est 3C-22-FB-07-A4-CA.

À ce moment, toute tentative d'accès à une page redirige vers l'interface d'authentification des employés internes :

Scannez le sous-réseau actuel et trouvez un hôte comme suit :

Modifiez l'adresse MAC locale : sudo ifconfig en0 ether A4:C3:F0:C3:9C:B8
Vérifiez l'adresse actuelle : l'IP est automatiquement attribuée à 10.3.163.210.

Accédez maintenant à l'interface d'authentification Wi-Fi : le contournement de l'authentification portal est réussi, vous êtes connecté et avez accès au réseau interne !

Plus grave encore : lorsque le Wi-Fi connecté est le réseau invité ouvert « office-guest » (aucun mot de passe requis), l'attaquant peut toujours scanner le sous-réseau, modifier son adresse MAC et ainsi contourner l'authentification.

Modifiez l'adresse MAC :
sudo ifconfig en0 ether 38:BA:F8:32:5C:F8

