
Pyrescom Termod の CVE-2020-23160、CVE-2020-23161、CVE-2020-23162 に対する概念実証コード
これは、Outpost24 Ghost Labs の Jonas Mattsson 氏と Hugo van den Toorn 氏によって発見された 3 つの脆弱性に対する実証コード (PoC) です。これらの脆弱性は、Pyrescom Termod4 タイムコントロールマシンの Web サーバーコンポーネントで発見されました。これらの脆弱性は連鎖的に悪用可能であり、リモートの攻撃者が認証をバイパスし、ローカルファイルシステムのファイルを読み取り、任意のコマンドを実行することを可能にします。これらの脆弱性は以下の CVE ID で参照できます:CVE-2020-23160、CVE-2020-23161、CVE-2020-23162。

これらの脆弱性は 3 つの CVE ID で識別され、以下に説明します。
10.04k 未満の Pyrescom Termod4 タイムマネジメントデバイスにおけるリモートコード実行により、認証されたリモート攻撃者がデバイス上でルートとして任意のコマンドを実行できます。MITRE CVE を参照
10.04k 未満の Pyrescom Termod4 タイムマネジメントデバイスにおけるローカルファイルインクルージョンにより、認証されたリモート攻撃者が Maintenance > Logs メニューからディレクトリをトラバースし、URL 内のファイルパスを操作して機密ファイルを読み取ることができます。MITRE CVE を参照
10.04k 未満の Pyrescom Termod4 タイムマネジメントデバイスにおける機密情報の開示と弱い暗号化により、リモート攻撃者がセッションファイルを読み取り、平文のユーザー資格情報を取得できます。
Termod4 デバイスに対する連鎖攻撃により、認証されていない攻撃者が以下を実行できます。
このリポジトリをクローンし、(オプションで) Python 仮想環境をセットアップして依存関係をインストールします。Python3 と python3-venv がインストールされていることを前提とします (apt-get install python3-venv)。
(オプション) 'Pyrescom-CVE' という仮想環境を作成: python3 -m venv Pyrescom-CVE、ディレクトリ変更 cd Pyrescom-CVE、アクティベート . bin/activate。
リポジトリをカレントディレクトリにクローン:
git clone https://github.com/Outpost24/Pyrescom-Termod-PoC.git .
python -m pip install -r requirements.txt
python Pyrescom-poc.py
この PoC の基本的な使い方は以下の通りです:
python Pyrescom-poc.py http://<ターゲットURIまたはIP>python Pyrescom-poc.py http://<ターゲットURIまたはIP> -spython Pyrescom-poc.py http://<ターゲットURIまたはIP> <コマンド>python Pyrescom-poc.py -hGPL3 ライセンスの下で配布されています。詳細は LICENSE を参照してください。
これらの脆弱性の詳細および発見方法については、ブログ - Tales from the frontline: Outsmarted by smart devices をご参照ください。
脆弱性は修正されていますが、パッチバージョンの正確な詳細は不明であり、ベンダーからの確認も得られていません。バージョン 10.02r で脆弱性を発見し、バージョン 10.04k で修正されていることを確認しました。中間リリースの状況は不明なため、お使いのデバイスで利用可能な最新の安定ファームウェアバージョンにアップグレードすることをお勧めします。
| 日目 | 日付 | 活動内容 |
|---|---|---|
| 0日目 | 2019-12-18 | ベンダーへの初回連絡。 |
| 2日目 | 2019-12-20 | ベンダーへの2回目の連絡。 |
| 21日目 | 2020-01-08 | ベンダーへの3回目の連絡。 |
| 29日目 | 2020-01-16 | 顧客を通じてベンダーとのミーティングを設定。 |
| 40日目 | 2020-01-27 | ベンダーおよび顧客とのミーティング。ベンダーが問題を認識し、完全な報告書を受け取る。 |
| 82日目 | 2020-03-09 | アップデートがリリースされロールアウト。顧客向けに簡易再テストを実施。脆弱性は解決。 |
| 83日目 | 2020-03-10 | ベンダーとパッチの有効性を確認。開示のタイムラインを提案するも、ベンダーからの応答なし。 |
| 124日目 | 2020-04-20 | 開示のタイムラインを提案するも、ベンダーからの応答なし。 |
| 141日目 | 2020-05-07 | CVE 予約を依頼。ベンダーによる確認から100日以上経過。 |
| 401日目 | 2021-01-22 | 過去204日間、Mitre に複数回の更新/CVE の依頼。再提出後、1月22日に CVE ID が公開される。 |
| 408日目 | 2021-01-29 | 本ブログ、CVE ID、PoC の公開。 |
当社の責任ある開示ポリシーについては、ウェブサイトをご覧ください。
Jonas Mattsson - LinkedIn
Hugo van den Toorn - @HugovdToorn - LinkedIn
奇妙な場所で最も素晴らしい発見をする素晴らしい習慣を持つ Jonas に心から感謝します。残念ながら、今日が Outpost24 でのあなたの最終日です。そのため、この 3 つの CVE であなたの退職を祝い、今後のご活躍を心よりお祈りしています。
「あれは少し範囲外だったかもしれません...」
Ghostlabs より愛を込めて <3