
Divulgation détaillée de CVE-2017-14105 pour l'escalade de privilèges d'Aerohive HiveManager Classic via un téléchargement malveillant d'archive de sauvegarde permettant l'exécution de code JSP webshell.
Nom Vulnérabilité d'élévation de privilèges dans Aerohive HiveManager Classic
Systèmes affectés HiveManager Classic 8.0r1 8.1r1
Sévérité Moyenne 6.6/10
Impact CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:L/E:H/RC:C
Vendeur http://www.aerohive.com/
Avis http://www.ush.it/team/ush/hack-aerohive/aerohive-priv-exec.txt
Auteurs Sandro "guly" Zaccarini (guly AT guly DOT org)
Date 20170901
Aerohive Networks HiveManager Classic Online est un système de gestion de niveau entreprise activé par le cloud pour les produits réseau Aerohive. HiveManager Classic Online offre une création de politiques simple, des mises à niveau de firmware et une supervision centralisée de milliers de points d'accès, commutateurs et routeurs de branche Aerohive.
Divulgation responsable avec Aerohive : Aerohive dispose d'une équipe de sécurité très réactive.
Leur réponse à notre communication a été assez rapide, nous avons reçu le premier accusé de réception en 24 heures et une déclaration officielle en 4 jours.
La dernière version du logiciel au moment de la rédaction peut être obtenue depuis le portail de support à l'adresse https://support.aerohive.com/login
La vulnérabilité permet à un utilisateur local, même limité en tant que Tenant, de télécharger une archive de sauvegarde contenant une webshell jsp, et donc d'exécuter du code sur le système sous-jacent.
Le composant affecté est le gestionnaire d'archives de sauvegarde (Backup Archive Handler).
Découverte dans HiveManager Classic 8.0r1, reproduite dans 8.1r1. Les versions plus anciennes peuvent également être affectées.
La sauvegarde HiveManager Classic est un simple fichier .tar.gz avec une structure très simple.
Une fois l'archive extraite, vous verrez deux dossiers :
"dbxmlfile/" contient la configuration HM/VHM, un fichier intéressant à travailler. Cependant, notre intérêt s'est porté sur "HiveManager/" car il contient un répertoire nommé "tomcat/webapps" qui est l'application web Tomcat par défaut.
L'arborescence complète ressemble à :
Si ce répertoire est falsifié, compressé en tar.gz puis restauré en utilisant la fonctionnalité de sauvegarde/restauration, un attaquant peut obtenir l'exécution de code sur le système.
À titre de preuve de concept, un fichier "webshell.jsp" a été ajouté au niveau de maps/, puis nous avons créé une nouvelle archive .tar.gz et tenté de la restaurer.
Aucune erreur n'a été générée et le fichier jsp était disponible sous la racine du document (docroot) à l'URI /hm/domains/MyTenant/maps/
Une analyse plus poussée a indiqué que le chemin complet était accessible en écriture, il est donc possible de télécharger un shell jsp même en dehors du champ d'action du Tenant.
Le code sera exécuté en tant que tomcat (uid/gid 501), permettant une compromission complète de l'interface web et l'accès aux fichiers et configurations d'autres Tenants.
En tant qu'administrateur HM principal, créez un groupe sans privilège
« Administration -> HiveManager Operations -> Restore Database // Back Up Database » et
« Administration -> Administrators ».
Puis passez sur chaque VHM et changez de groupe pour leurs utilisateurs.
Le vendeur migre vers une version totalement nouvelle du produit appelée HiveManager-NG, qui a une architecture différente et n'est pas affectée par cette vulnérabilité. Nous n'avons effectué aucun audit sur cette version du produit.
Mitre a attribué le CVE-2017-14105 à cette vulnérabilité.
Aucune référence.
Sandro "guly" Zaccarini est crédité de la découverte de cette vulnérabilité.
Sandro "guly" Zaccarini
site web : http://www.ush.it/
mail : guly AT guly DOT org
Copyright (c) 2017 Sandro "guly" Zaccaini
L'autorisation est accordée pour la redistribution électronique de cette alerte. Elle ne peut être modifiée d'aucune façon sans mon consentement écrit exprès. Si vous souhaitez réimprimer l'intégralité ou une partie de cette alerte dans un support autre qu'électronique, veuillez m'envoyer un email pour obtenir l'autorisation.
Avertissement : Les informations contenues dans cet avis sont supposées exactes au moment de la publication sur la base des informations actuellement disponibles. L'utilisation de ces informations constitue l'acceptation d'une utilisation en l'état (AS IS). Aucune garantie n'est associée à ces informations. Ni l'auteur ni l'éditeur n'acceptent de responsabilité pour toute perte ou dommage direct, indirect ou consécutif découlant de l'utilisation ou de la confiance accordée à ces informations.