
10 de abril de 2017
Você ainda tem o telnet ativado em seus switches Catalyst? Pense duas vezes, aqui está um exploit de prova de conceito de execução remota de código para o switch Catalyst 2960 com o firmware mais recente sugerido. Confira o código do exploit aqui. A seguir, um relatório detalhado do processo de desenvolvimento do exploit para a vulnerabilidade vazada do arquivo da CIA em 7 de março de 2017 e divulgada publicamente pela Cisco Systems em 17 de março de 2017. No momento em que este post foi escrito, não há patch disponível. No entanto, há uma correção - desabilite o telnet e use SSH em vez disso.
Uma série de documentos da CIA foram vazados em 7 de março de 2017 e publicados no WikiLeaks. Entre outras publicações, havia uma vulnerabilidade interessante de execução de código antes da autenticação que afetava vários switches Cisco. Essa vulnerabilidade tem o codinome ROCEM nos documentos vazados. Embora muito poucos detalhes técnicos tenham sido mencionados, algumas coisas se destacam.
Os documentos do Vault 7 esclarecem o processo de teste para o exploit real. Nenhum código-fonte do exploit está disponível no vazamento. Dois casos de uso são destacados lá - a ferramenta pode ser lançada no modo interativo ou no modo definido (set mode). O modo interativo envia o payload via telnet e imediatamente apresenta ao atacante um shell de comando no contexto da mesma conexão telnet. Citação do documento: