
Pulse Secure Connect में Post-Auth RCE भेद्यता के लिए Exploit
Pulse Secure Pulse Connect Secure संस्करण 9.0RX (9.0R3.4 से पहले), 8.3RX (8.3R7.1 से पहले), 8.2RX (8.2R12.1 से पहले), और 8.1RX (8.1R15.1 से पहले) तथा Pulse Policy Secure संस्करण 9.0RX (9.0R3.2 से पहले), 5.4RX (5.4R7.1 से पहले), 5.3RX (5.3R12.1 से पहले), 5.2RX (5.2R12.1 से पहले), और 5.1RX (5.1R15.1 से पहले) में, व्यवस्थापक वेब इंटरफ़ेस एक प्रमाणित हमलावर को कमांड इंजेक्ट और निष्पादित करने की अनुमति देता है।
यह शोषण पोस्ट-प्रमाणीकरण रिमोट कोड निष्पादन भेद्यता का लाभ उठाता है और SSH कॉन्फ़िगरेशन को संशोधित करता है ताकि एक उपयोगकर्ता VPN उपकरण पर ही रूट के रूप में लॉग इन कर सके। यह एक नई ssh कॉन्फ़िगरेशन और authorized_keys फ़ाइल डाउनलोड करेगा, मूल का बैकअप लेगा, फिर पुरानी फ़ाइलों को अधिलेखित करेगा। एक बार यह हो जाने पर, यह sshd-ive को SIGHUP भेजेगा, प्रक्रिया को पुनरारंभ करेगा और नई कॉन्फ़िगरेशन लोड करेगा।
इस शोषण का उपयोग करने के लिए, आपको निम्नलिखित को संशोधित करना होगा:
जिस होस्ट को आप लक्षित कर रहे हैं:
...
host = 'REPLACE-WITH-IP-OR-FQDN' # Host to exploit
...
VPN उपकरण के लिए व्यवस्थापक लॉगिन क्रेडेंशियल:
# Login Credentials
user = 'admin' # Default Username
password = 'password' # Default Password
और फ़ाइलों को डाउनलोड करने के लिए होस्ट:
# Necessary for Curl
downloadHost = '' # IP or FQDN for host running webserver
port = '' # Port where web service is running. Needs to be a string, hence the quotes.
एक बार यह संशोधित हो जाने पर, आप बिना किसी समस्या के शोषण चला सकेंगे। यदि सिस्टम केवल-पढ़ने योग्य है, तो आपको कोड को संशोधित करना होगा और सिस्टम को पढ़ने-लिखने योग्य के रूप में माउंट करना होगा। मैं यह आपके लिए नहीं करूँगा। आपको उस सिस्टम का ज्ञान होना चाहिए जिसे आप लक्षित कर रहे हैं।
नीचे एक डेमो देखा जा सकता है:
आप वह ब्लॉग पोस्ट पा सकते हैं जिस पर एलिसा और मैंने काम किया था यहाँ