
Exploração de bypass de autenticação de portal Wi-Fi usando spoofing de endereço MAC para obter acesso não autorizado à rede, demonstrada em dispositivos empresariais AC e AP.
Forma comum de atacar redes Wi-Fi, não se aplica apenas aos produtos Wi-Fi da Xinrui (subsidiária da Sangfor). Após múltiplas práticas de ataque e defesa, descobri que este método de exploração de vulnerabilidade pode contornar vários fabricantes de AC.
English: https://github.com/fengchenzxc/CVE-2020-28148/blob/main/CVE-2020-28148(English).md

Este cenário envolve o AP3600 e AC6600 da Xinrui (subsidiária integral da Sangfor), com o sistema de autenticação portal e o sistema web de gerenciamento AC ambos na versão mais recente. Outros produtos não foram testados.
A distribuição do Wi-Fi é mostrada na figura. Aqueles que começam com "office" são Wi-Fi corporativos, onde:
Conecte-se ao Wi-Fi "office-xxxx" com a senha. O IP atual é 10.3.163.121, o endereço MAC é 3C-22-FB-07-A4-CA.

Neste momento, acessar qualquer página redireciona para a interface de autenticação do funcionário interno:

Escanee a sub-rede atual e descubra um host conforme abaixo:

Modifique o endereço MAC local: sudo ifconfig en0 ether A4:C3:F0:C3:9C:B8
Verifique o endereço atual, descubra que o IP foi atribuído automaticamente para 10.3.163.210.

Neste momento, acesse a interface de autenticação Wi-Fi e descubra que o portal foi contornado, login bem-sucedido, entrando na rede interna!

Mais grave ainda: ao conectar-se ao Wi-Fi aberto para visitantes "office-guest", não é necessária senha para conectar. O atacante pode escanear a sub-rede e modificar o endereço MAC, contornando a autenticação.

Modifique o endereço MAC:
sudo ifconfig en0 ether 38:BA:F8:32:5C:F8

