
vRealize RCE + Élévation de privilèges (CVE-2021-21975, CVE-2021-21983, CVE-0DAY-?????)
vRealize RCE + Privesc (CVE-2021-21975, CVE-2021-21983, CVE-0DAY-?????)
Aussi facile à arrêter qu'à comprendre.
« Reality Smasher » est un exploit pour vRealize exploitant les problèmes de sécurité corrigés dans VMSA-2021-0004 (CVE-2021-21975, CVE-2021-21983) ainsi qu'une vulnérabilité d'élévation de privilèges découverte lors des tests.
« Reality Smasher » exploite CVE-2021-21975 pour voler les identifiants du compte « maintenanceAdmin » de vRealize. Cela est réalisé en hébergeant un écouteur HTTPS utilisant la clé et le certificat inclus dans ce dépôt. Ces identifiants sont utilisés dans toutes les requêtes authentifiées suivantes. Tout d'abord, les mots de passe hachés du compte administrateur sont demandés et stockés pour une utilisation ultérieure.
Ensuite, une requête est faite pour activer le service SSH. Ceci est suivi par une réécriture du fichier « admin.properties » en utilisant CVE-2021-21983. Une requête pour définir le mot de passe initial de l'utilisateur admin est ensuite effectuée. Cela est autorisé car les identifiants de l'admin étaient stockés dans « admin.properties ». Sans ce fichier, vRealise pense que les identifiants n'ont jamais été configurés et accepte la requête non authentifiée « /security/adminpassword/initial ».
Après avoir validé que les nouveaux identifiants admin permettent l'accès SSH, des clés SSH sont générées. La vulnérabilité d'élévation de privilèges est ensuite utilisée pour autoriser la connexion SSH root, redémarrer le service sshd, et ajouter la clé publique dans « /root/.ssh/authorized_keys ». Une fois l'accès SSH root validé, les mots de passe hachés d'origine sont restaurés, et l'utilisateur reçoit un shell SSH interactif en tant qu'utilisateur root. Toutes les opérations SSH sont effectuées à l'aide de « golang.org/x/crypto/ssh ».
Des efforts significatifs ont été déployés pour assurer la fiabilité et la robustesse de cet exploit. Cependant, il s'agit de mon premier projet en golang, donc utilisez cet exploit à vos propres risques. Il est recommandé de l'exécuter avec la verbosité activée pour capturer les mots de passe hachés et la clé privée générée.
