
CVE-2020-11896 Treck TCP/IP 스택 및 장치 자산 조사 PoC
CVE-2020-11896 Treck TCP/IP 스택 및 디바이스 자산 조사에 대한 PoC
많은 제조업체들이 Treck 프로토콜 스택을 채택하고 있으며, 일부 제조업체는 하드웨어 IP 코어를 통해 Treck 프로토콜 스택을 참조합니다. 디바이스 지문만으로 취약점을 식별하는 것만으로는 충분하지 않습니다. 대상 디바이스가 Treck 프로토콜 스택인지 탐지하는 방법이 자산 조사의 핵심이 됩니다.
다음은 Treck 프로토콜 스택 지문 탐지 방법입니다:
Treck 프로토콜 스택은 유형 165(0xa5)의 ICMP 패킷을 사용자 정의하며, 유형 165의 ICMP 패킷을 수신하면 유형 166의 ICMP 패킷 응답으로 응답합니다. 먼저, 대상에 ICMP 요청 패킷을 전송합니다. 여기서 type=0xa5, code=0입니다. 그런 다음 대상이 반환한 ICMP 응답 패킷 데이터를 수신합니다. 여기서 type=0xa6, code=0이고, ICMP 메시지의 9번째 바이트 이후 6바이트는 0x01,0x51,0x35,0x28,0x57,0x32 (빅 엔디안) 또는 0x51,0x01,0x28,0x35,0x32,0x57 (리틀 엔디안)입니다.위의 조건을 만족하면 대상 디바이스가 Treck 프로토콜 스택임을 나타냅니다.