
CVE-2017-9248 (Telerik UI for ASP.NET AJAX 대화상자 핸들러의 암호학적 취약점)을 악용하기 위한 또 다른 도구입니다.
CVE-2017-9248을 익스플로잇하기 위한 또 다른 도구로, Telerik UI for ASP.NET AJAX 대화 상자 처리기의 암호학적 취약점입니다. 익스플로잇에 성공하면 임의 파일을 업로드할 수 있는 파일 관리자 기능에 접근하게 되어, 일반적으로 원격 코드 실행(RCE)으로 이어집니다.
이 취약점은 Telerik "DialogParameters"의 복호화 과정 중 오류 메시지를 통한 정보 누출로 인해 발생합니다. "DialogParameters"는 암호화된 구성 값들의 집합입니다. 이러한 값들은 사용자에게 제공되었다가 사용자 입력으로 서버에 다시 전송됩니다. 복호화 과정에서 누출된 정보를 통해 Telerik.Web.UI.DialogParametersEncryptionKey를 체계적으로 발견할 수 있습니다. 취약점과 도구 작동 방식에 대한 자세한 내용은 블로그 게시물을 참조하세요: https://blog.blacklanternsecurity.com/p/yet-another-telerik-ui-revisit.

CVE-2017-9248을 익스플로잇하기 위한 원본 도구인 dp_crypto는 이 도구를 만드는 데 매우 귀중했습니다. 말할 것도 없이, 수년간 많은 RCE를 제공해 주었습니다 :)
SR Labs의 블로그 게시물 Achieving Telerik Remote Code Execution 100 Time Faster의 연구는 이 도구에서 사용된 기술의 기초가 되었으며, 이를 만들도록 영감을 주었습니다.
예시 (기본 사용법):
python3 dp_cryptomg.py http://example.com/Telerik.Web.UI.DialogHandler.aspx
예시 (사용자 정의 키 길이 설정 및 프록시 사용):
python3 dp_cryptomg.py -l 40 -p http://127.0.0.1:8080 http://example.com/Telerik.Web.UI.DialogHandler.aspx
사용법: dp_cryptomg.py [-h] [-d] [-c COOKIE] [-k KNOWN_KEY] [-v VERSION] [-l LENGTH] [-p PROXY] [-s] [-S] url
positional arguments:
url 대상 URL
optional arguments:
-h, --help 이 도움말 메시지를 표시하고 종료합니다
-d, --debug 디버그 모드를 활성화합니다
-c COOKIE, --cookie COOKIE
모든 요청에 선택적 쿠키 헤더를 추가합니다
-k KNOWN_KEY, --known-key KNOWN_KEY
부분 또는 전체 알려진 키 (16진수 형식)
-v VERSION, --version VERSION
Telerik 버전을 지정합니다 (알고 있는 경우)
-l LENGTH, --length LENGTH
키의 길이를 지정합니다 (알고 있는 경우)
-p PROXY, --proxy PROXY
선택적으로 HTTP 프록시를 설정합니다
-s, --simple 화려한 인터페이스를 끕니다
-S, --super-simple 화려한 인터페이스를 끄고 최소한의 출력을 표시합니다
-q, --quick-check 취약성만 감지하고 익스플로잇을 건너뜁니다 (단순 모드 강제)
Telerik.Web.UI.DialogHandler.aspx 및 Telerik.Web.UI.SpellCheckHandler.axd 엔드포인트 모두에서 키 복구 가능