
PoC para CVE-2020-11896 pilha TCP/IP Treck e investigação de ativos de dispositivos
PoC para CVE-2020-11896 Pilha TCP/IP Treck e investigação de ativos de dispositivos
Como muitos fabricantes adotam a pilha de protocolo Treck, alguns fabricantes se referem à pilha de protocolo Treck por meio de núcleos IP de hardware. Não é suficiente identificar vulnerabilidades apenas por impressões digitais de dispositivos. Como detectar se o dispositivo alvo é a pilha de protocolo Treck torna-se a chave para a investigação de ativos.
Aqui está o método de detecção de impressão digital da pilha de protocolo Treck:
A pilha de protocolo Treck personaliza um pacote ICMP do tipo 165 (0xa5) e, uma vez que recebe um pacote ICMP do tipo 165, responderá com um pacote de resposta ICMP do tipo 166. Primeiro, envie um pacote de solicitação ICMP para o alvo, onde type=0xa5, code=0. Em seguida, receba os dados do pacote de resposta ICMP retornados pelo alvo, onde type=0xa6, code=0, e os seis bytes após o 9º byte da mensagem ICMP são 0x01,0x51,0x35,0x28,0x57,0x32 (big endian) ou 0x51,0x01,0x28,0x35,0x32,0x57 (little endian). Satisfazer as condições mencionadas acima indica que o dispositivo alvo é a pilha de protocolo Treck.