
Preuve de concept d'exploit d'exécution de code à distance pour CVE-2017-3881 affectant les commutateurs Cisco Catalyst avec telnet activé, incluant un compte-rendu détaillé du développement de l'exploit et une livraison interactive de la charge utile.
10 avril 2017
Avez-vous encore telnet activé sur vos commutateurs Catalyst ? Réfléchissez à deux fois, voici une preuve de concept d'exploit d'exécution de code à distance pour le commutateur Catalyst 2960 avec le dernier firmware suggéré. Consultez le code de l'exploit ici. Ce qui suit est une analyse détaillée du processus de développement de l'exploit pour la vulnérabilité divulguée dans les archives de la CIA le 7 mars 2017 et divulguée publiquement par Cisco Systems le 17 mars 2017. Au moment de la rédaction de cet article, aucun correctif n'est disponible. Néanmoins, il existe une solution de contournement : désactivez telnet et utilisez SSH à la place.
Une série de documents de la CIA ont été divulgués le 7 mars 2017 et publiés sur WikiLeaks. Parmi les autres publications, il y avait une vulnérabilité intéressante d'exécution de code avant authentification qui affectait plusieurs commutateurs Cisco. Cette vulnérabilité est nommée ROCEM dans les documents divulgués. Bien que très peu de détails techniques aient été mentionnés, quelques éléments se démarquent.
Les documents de Vault 7 éclairent le processus de test de l'exploit lui-même. Aucun code source de l'exploit n'est disponible dans la fuite. Deux cas d'utilisation y sont mis en évidence : l'outil peut être lancé en mode interactif ou en mode set. Le mode interactif envoie la charge utile via telnet et présente immédiatement à l'attaquant un shell de commande dans le contexte de la même connexion telnet. Citation du document :