
Exploit complet pour D-Link DCS-5020L, crash POC pour d'autres qui sont également vulnérables.
L'exploit existe dans le serveur des appareils, alphapd, lors du traitement de wireless.htm
avant de l'afficher à l'utilisateur. Si WEPEncryption est fourni dans l'URL,
cela entraîne un débordement de tampon si la valeur dépasse 0x28 octets. Une
URL de la forme :
http://IP_ADDRESS/wireless.htm?WEPEncryption=AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAABBBB
déclenchera l'exploit et commencera à s'exécuter à l'adresse 0x42424242.
Remarque : L'exploit nécessite des identifiants pour réussir. Les identifiants par défaut sont admin avec un mot de passe vide.
Exploit complet qui tire parti d'un débordement de tampon dans le serveur alphapd pour exécuter une commande arbitraire sur l'appareil. Il a été testé sur le DCS-5020L avec toutes les versions disponibles du firmware ainsi que sur le firmware le plus récent du DCS-930L. D'autres appareils et versions peuvent être ajoutés en lisant les commentaires dans le fichier overflow. Je pourrais ajouter plus d'appareils et de versions si le temps le permet, mais ce n'est pas une priorité élevée. Le commit initial de ce projet contient quelques exemples Python2 plus simples.
Voici la liste des appareils affectés par cet exploit. Toutes les versions du firmware sont actuellement vulnérables.
DCS-930L
DCS-931L
DCS-932L
DCS-933L
DCS-934L
DCS-5009L
DCS-5010L
DCS-5020L
DCS-5025L
DCS-5030L
https://www.shodan.io/search?query=Server%3A+alphapd
Ce projet est écrit en Python 3 et ne s'exécutera pas sous Python 2.
python3 exploit.py -i 192.168.0.100 -P 80 -u admin -p ""
Vidéo - https://www.youtube.com/watch?v=ijcbkY3dtso Avancez à 13:15 pour entendre parler de l'exploit réel.
Blog en 4 parties