
Macally WIFISD2
CVE-2020-29669 के लिए राइटअप मैक्सिमिलियन बार्ज़ (Silky) और डैनियल श्वेंडनर (code-byter) द्वारा
==========================
यह Macally WIFISD2-2A82 ट्रैवल राउटर (फर्मवेयर संस्करण: 2.000.010) के शोषण का एक राइटअप है। गेस्ट उपयोगकर्ता अपना स्वयं का पासवर्ड रीसेट कर सकता है। इस प्रक्रिया में एक भेद्यता है जिसका उपयोग व्यवस्थापक खाते को अधिग्रहित करने और शेल एक्सेस प्राप्त करने के लिए किया जा सकता है। चूंकि व्यवस्थापक उपयोगकर्ता /etc/shadow फ़ाइल पढ़ सकता है, प्रत्येक उपयोगकर्ता (रूट सहित) के पासवर्ड हैश डंप किए जा सकते हैं। रूट हैश को आसानी से क्रैक किया जा सकता है, जिसके परिणामस्वरूप पूर्ण सिस्टम से समझौता होता है। यह सब गेस्ट खाते से, जो मेहमानों को दिया जाना है।
.. image:: images/router.jpg :width: 1200
प्रभावित फ़ाइल: /protocol.csp
.. image:: images/base.png :width: 1200
वेब इंटरफ़ेस पर गेस्ट खाते के रूप में लॉगिन करें। गेस्ट और एडमिन के लिए डिफ़ॉल्ट पासवर्ड खाली है।
.. image:: images/web_login.png :width: 1400
|
सफलतापूर्वक प्रमाणित होने पर एक समान स्क्रीन दिखाई देनी चाहिए।
.. image:: images/dashboard.png :width: 1200
| | |
सेटिंग्स मेनू में यूज़र मैनेजर पर जाएं, जहां आप अपने वर्तमान उपयोगकर्ता का पासवर्ड बदल सकते हैं।
.. image:: images/password_change.png :width: 1800
गेस्ट अपना पासवर्ड रीसेट कर सकता है, खाली फ़ील्ड भरें और BurpSuite में अनुरोध कैप्चर करें।
.. image:: images/burp_1.png :width: 2100
name के मान को admin में बदलें और अनुरोध को आगे भेजें।
.. image:: images/burp_2.png :width: 2100
वेब इंटरफ़ेस में, एक पॉप-अप बॉक्स दिखाई देगा जिसमें लिखा होगा "Password changed successfully"
.. image:: images/password_changed.png :width: 1400
| |
पहले से सेट किए गए पासवर्ड के साथ टेलनेट के माध्यम से एडमिन के रूप में लॉगिन करें।
.. image:: images/telnet_login.png :width: 1200
एडमिन /etc/shadow फ़ाइल पढ़ने में सक्षम है, जो रूट हैश को उजागर करता है।
.. image:: images/etc_password.png :width: 1200
पूरी शोषण प्रक्रिया एक पायथन स्क्रिप्ट के साथ स्वचालित है। रूट शेल (या रूट हैश क्रैक) प्राप्त करने के लिए macally_exploit.py चलाएँ।
.. code:: python
python3 macally_exploit.py 10.10.10.254
.. image:: images/exploit.png :width: 1600
CVE MITRE प्रविष्टि: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-29669.
.. footer::
Maximilian Barz (OSCP), ईमेल: [email protected], ट्विटर: S1lky_1337
Daniel Schwendner, ईमेल: [email protected], इंस्टाग्राम: code_byter