
Эксплойт для уязвимости Post-Auth RCE в Pulse Secure Connect
В Pulse Secure Pulse Connect Secure версии 9.0RX до 9.0R3.4, 8.3RX до 8.3R7.1, 8.2RX до 8.2R12.1 и 8.1RX до 8.1R15.1 и Pulse Policy Secure версии 9.0RX до 9.0R3.2, 5.4RX до 5.4R7.1, 5.3RX до 5.3R12.1, 5.2RX до 5.2R12.1 и 5.1RX до 5.1R15.1 веб-интерфейс администратора позволяет аутентифицированному злоумышленнику внедрять и выполнять команды.
Этот эксплойт использует уязвимость удаленного выполнения кода после аутентификации и изменяет конфигурацию SSH, чтобы разрешить пользователю входить в систему как root на самом VPN-устройстве. Он загружает новый файл конфигурации SSH и файл authorized_keys, создает резервную копию оригинала, а затем перезаписывает старые файлы. После этого он отправляет сигнал SIGHUP процессу sshd-ive, перезапуская его и загружая новую конфигурацию.
Чтобы использовать этот эксплойт, вам необходимо изменить следующее:
Хост, который вы атакуете:
...
host = 'REPLACE-WITH-IP-OR-FQDN' # Host to exploit
...
Учетные данные администратора для VPN-устройства:
# Login Credentials
user = 'admin' # Default Username
password = 'password' # Default Password
И хост, с которого загружать файлы:
# Necessary for Curl
downloadHost = '' # IP or FQDN for host running webserver
port = '' # Port where web service is running. Needs to be a string, hence the quotes.
После этого вы сможете запустить эксплойт без каких-либо проблем. Если система доступна только для чтения, вам потребуется изменить код и смонтировать систему в режиме чтения-записи. Я не буду этого делать за вас. Вы должны обладать знаниями о системе, которую атакуете.
Демонстрацию можно увидеть ниже:
Вы можете найти статью, над которой мы с Алиссой работали, здесь