Ricerca su Cisco ASA
Questa repository contiene le slide e il codice presentati a Black Hat USA 2022 e DEF CON 30. Di seguito è possibile trovare:
- Slide
- Le presentazioni di DEF CON 30 e Black Hat. La presentazione di DEF CON è leggermente più lunga a causa di uno slot temporale più ampio.
- theway - uno strumento per creare pacchetti ASDM malevoli/distribuibili per Cisco ASA (CVE-2022-20829).
- whatsup - uno strumento per creare pacchetti di installazione malevoli/distribuibili per i moduli Cisco FirePOWER (nessuna CVE).
- pinchme - uno strumento per creare immagini di avvio malevoli/distribuibili per Cisco FirePOWER (nessuna CVE).
- slowcheetah - uno strumento per caricare le immagini di avvio dei moduli FirePOWER su Cisco ASA-X e ottenere reverse shell.
- staystaystay - un exploit per CVE-2021-1585, una vulnerabilità RCE non autenticata che colpisce Cisco ASDM.
- asdm_version_scanner - uno strumento per scansionare le interfacce web ASDM di ASA e raccogliere le versioni. La repository contiene i risultati di una scansione internet effettuata il 17 giugno 2022.
- getchoo - uno strumento per estrarre il contenuto di un file sgz ASDM.
modules/ (Metasploit):
- Un modulo RCE per CVE-2022-20828: ASDM remoto -> root di FirePOWER.
- Un modulo RCE per CVE-2021-1585: RCE non autenticato che colpisce il client ASDM.
- Un modulo RCE che installa un'immagine di avvio Cisco FirePOWER, ne ottiene i privilegi di root e recupera una shell root meterpreter (nessuna CVE).
- Un modulo post-exploitation PackRat per estrarre credenziali dai file di log del client ASDM (CVE-2022-20651)
- Un modulo di autenticazione brute-force per ASDM (HTTP).
- Un modulo per scaricare la running-config di ASA tramite ASDM (HTTP).
yara/ contiene regole YARA per identificare file malevoli o tentativi di exploitation.
slides/ contiene le presentazioni mostrate a BH USA 2022 e DEF CON 30.