
Macally WIFISD2
CVE-2020-29669 के लिए राइटअप Maximilian Barz (Silky) और Daniel Schwendner (code-byter) द्वारा
==========================
यह Macally WIFISD2-2A82 ट्रैवल राउटर (फर्मवेयर संस्करण: 2.000.010) का शोषण करने का एक राइटअप है। गेस्ट उपयोगकर्ता अपना पासवर्ड रीसेट करने में सक्षम है। इस प्रक्रिया में एक कमजोरी है जिसका उपयोग एडमिनिस्ट्रेटर खाते पर कब्जा करने के लिए किया जा सकता है, और इसके परिणामस्वरूप शेल एक्सेस प्राप्त होता है। चूँकि एडमिन उपयोगकर्ता /etc/shadow फ़ाइल पढ़ सकता है, प्रत्येक उपयोगकर्ता (रूट सहित) के पासवर्ड हैश डंप किए जा सकते हैं। रूट हैश को आसानी से क्रैक किया जा सकता है, जिसके परिणामस्वरूप सिस्टम से पूरी तरह समझौता हो जाता है। यह सब गेस्ट खाते से संभव है, जो मेहमानों को देने के लिए होता है।
.. image:: images/router.jpg :width: 1200
प्रभावित फ़ाइल: /protocol.csp
.. image:: images/base.png :width: 1200
वेब इंटरफ़ेस पर गेस्ट खाते से लॉगिन करें। गेस्ट और एडमिन के लिए डिफ़ॉल्ट पासवर्ड खाली है।
.. image:: images/web_login.png :width: 1400
|
सफलतापूर्वक प्रमाणित होने पर एक समान स्क्रीन दिखाई देनी चाहिए।
.. image:: images/dashboard.png :width: 1200
| | |
सेटिंग्स मेनू में यूज़र मैनेजर पर जाएँ, जहाँ आप अपने वर्तमान उपयोगकर्ता का पासवर्ड बदल सकते हैं।
.. image:: images/password_change.png :width: 1800
गेस्ट अपना पासवर्ड रीसेट करने में सक्षम है, रिक्त फ़ील्ड भरें और BurpSuite में अनुरोध को कैप्चर करें।
.. image:: images/burp_1.png :width: 2100
name का मान बदलकर admin करें और अनुरोध को आगे भेजें।
.. image:: images/burp_2.png :width: 2100
वेब इंटरफ़ेस में, एक पॉप-अप बॉक्स दिखाई देगा जिसमें लिखा होगा "पासवर्ड सफलतापूर्वक बदल दिया गया"
.. image:: images/password_changed.png :width: 1400
| |
पहले से सेट किए गए पासवर्ड के साथ telnet के माध्यम से एडमिन के रूप में लॉगिन करें।
.. image:: images/telnet_login.png :width: 1200
एडमिन /etc/shadow फ़ाइल को पढ़ने में सक्षम है, जिससे रूट हैश उजागर हो जाता है।
.. image:: images/etc_password.png :width: 1200
पूरी शोषण प्रक्रिया एक python स्क्रिप्ट के साथ स्वचालित है। रूट शेल प्राप्त करने (या रूट हैश क्रैक करने) के लिए macally_exploit.py चलाएँ।
.. code:: python
python3 macally_exploit.py 10.10.10.254
.. image:: images/exploit.png :width: 1600
CVE MITRE प्रविष्टि: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-29669.
Exploit-DB प्रविष्टि: https://www.exploit-db.com/exploits/49256.
.. footer::
Maximilian Barz (OSCP), Email: [email protected], Twitter: S1lky_1337
Daniel Schwendner, Email: [email protected], Instagram: code_byter