
Распространённые способы атаки на WiFi
Распространённый способ атаки на Wi-Fi; применим не только к Wi-Fi-продуктам Xinrui (дочерняя компания Sangfor). По моему многократному опыту наступательных и оборонительных учений, данный метод эксплуатации позволяет обходить контроллеры доступа (AC) нескольких производителей.
Английская версия: https://github.com/fengchenzxc/CVE-2020-28148/blob/main/CVE-2020-28148(English).md

В этом сценарии используются AP3600 и AC6600 от Xinrui (полностью дочерняя компания Sangfor); портальная система аутентификации и веб-система управления AC — последних версий. Остальные продукты не тестировались.
Распределение Wi-Fi показано на рисунке: сети, начинающиеся с office, — это офисные Wi-Fi, а именно:
Подключаемся к Wi-Fi «office-xxxx» с паролем; текущий IP-адрес — 10.3.163.121, MAC-адрес — 3C-22-FB-07-A4-CA

В этот момент при попытке открыть любую страницу происходит перенаправление на интерфейс аутентификации сотрудников:

Сканируем текущую подсеть и обнаруживаем следующий хост:

Изменяем MAC-адрес локального устройства: sudo ifconfig en0 ether A4:C3:F0:C3:9C:B8
Проверяем текущий адрес: IP автоматически назначается как 10.3.163.210

Теперь при обращении к интерфейсу аутентификации Wi-Fi обнаруживается, что портальная аутентификация уже обойдена, вход выполнен успешно — мы во внутренней сети!

Что ещё серьёзнее: при подключении к открытой гостевой Wi-Fi office-guest соединение не требует пароля, и атакующий также может просканировать подсеть и изменить MAC-адрес, тем самым обойдя аутентификацию.

Изменяем MAC-адрес
sudo ifconfig en0 ether 38:BA:F8:32:5C:F8

