
Exploit para a vulnerabilidade de RCE pós-autenticação no Pulse Secure Connect
Nas versões do Pulse Secure Pulse Connect Secure 9.0RX anteriores a 9.0R3.4, 8.3RX anteriores a 8.3R7.1, 8.2RX anteriores a 8.2R12.1 e 8.1RX anteriores a 8.1R15.1 e Pulse Policy Secure versões 9.0RX anteriores a 9.0R3.2, 5.4RX anteriores a 5.4R7.1, 5.3RX anteriores a 5.3R12.1, 5.2RX anteriores a 5.2R12.1 e 5.1RX anteriores a 5.1R15.1, a interface web de administração permite que um atacante autenticado injete e execute comandos.
Este exploit aproveita a Vulnerabilidade de Execução Remota de Código Pós-Autenticação e modifica a configuração SSH para permitir que um usuário faça login como root no próprio appliance VPN. Ele fará o download de uma nova configuração SSH e do arquivo authorized_keys, fará o backup do original e, em seguida, sobrescreverá os arquivos antigos. Uma vez feito isso, enviará um SIGHUP para sshd-ive, reiniciando o processo e carregando a nova configuração.
Para usar este exploit, você precisará modificar o seguinte:
O Host que você está atacando:
...
host = 'REPLACE-WITH-IP-OR-FQDN' # Host to exploit
...
As credenciais de login de administrador para o appliance VPN:
# Login Credentials
user = 'admin' # Default Username
password = 'password' # Default Password
E o host de onde baixar os arquivos:
# Necessary for Curl
downloadHost = '' # IP or FQDN for host running webserver
port = '' # Port where web service is running. Needs to be a string, hence the quotes.
Uma vez modificado, você deve ser capaz de executar o exploit sem problemas. Se o sistema for somente leitura, você precisará modificar o código e montar o sistema como leitura e gravação. Eu não farei isso por você. Você precisa ter conhecimento do sistema que está atacando.
Uma demonstração pode ser vista abaixo:
Você pode encontrar a postagem do blog em que Alyssa e eu trabalhamos aqui