
Macally WIFISD2
Analyse de CVE-2020-29669 par Maximilian Barz (Silky) et Daniel Schwendner (code-byter)
==========================
Ce document décrit l'exploitation du routeur de voyage Macally WIFISD2-2A82 (version du firmware : 2.000.010). L'utilisateur Guest peut réinitialiser son propre mot de passe. Ce processus présente une vulnérabilité qui peut être utilisée pour prendre le contrôle du compte administrateur et aboutit à un accès shell. Comme l'utilisateur admin peut lire le fichier /etc/shadow, les hachages de mots de passe de chaque utilisateur (y compris root) peuvent être extraits. Le hachage de root peut être cassé facilement, ce qui entraîne une compromission totale du système. Tout cela depuis le compte invité qui est destiné à être donné aux invités.
.. image:: images/router.jpg :width: 1200
Fichier concerné : /protocol.csp
.. image:: images/base.png :width: 1200
Connectez-vous avec le compte invité sur l'interface web. Le mot de passe par défaut pour invité et admin est vide.
.. image:: images/web_login.png :width: 1400
|
Une fois l'authentification réussie, un écran similaire devrait apparaître.
.. image:: images/dashboard.png :width: 1200
| | |
Accédez au gestionnaire d'utilisateurs dans le menu des paramètres, où vous pouvez changer le mot de passe de votre utilisateur actuel.
.. image:: images/password_change.png :width: 1800
L'invité peut réinitialiser son propre mot de passe : remplissez les champs vides et interceptez la requête dans BurpSuite
.. image:: images/burp_1.png :width: 2100
Remplacez la valeur de « name » par « admin » et transmettez la requête.
.. image:: images/burp_2.png :width: 2100
Dans l'interface web, une fenêtre contextuelle apparaîtra indiquant « Password changed successfully »
.. image:: images/password_changed.png :width: 1400
| |
Connectez-vous en tant qu'admin via telnet avec le mot de passe défini précédemment.
.. image:: images/telnet_login.png :width: 1200
L'admin peut lire le fichier /etc/shadow, exposant le hachage de root.
.. image:: images/etc_password.png :width: 1200
L'ensemble du processus d'exploitation est automatisé par un script Python. Pour obtenir un shell root (ou casser le hachage de root), exécutez macally_exploit.py.
.. code:: python
python3 macally_exploit.py 10.10.10.254
.. image:: images/exploit.png :width: 1600
Entrée CVE MITRE : https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-29669.
Entrée Exploit-DB : https://www.exploit-db.com/exploits/49256.
.. footer::
Maximilian Barz (OSCP), Email: [email protected], Twitter: S1lky_1337
Daniel Schwendner, Email: [email protected], Instagram: code_byter