
PoC-эксплойт удаленного выполнения кода для CVE-2017-3881, поражающий коммутаторы Cisco Catalyst с включенным telnet, включая подробное описание разработки эксплойта и интерактивную доставку полезной нагрузки.
10 апреля 2017
У вас все еще включен telnet на коммутаторах Catalyst? Подумайте дважды — вот эксплойт для удаленного выполнения кода (Proof‑Of‑Concept) для коммутатора Catalyst 2960 с последней предлагаемой прошивкой. Посмотрите код эксплойта здесь. Далее следует подробное описание процесса разработки эксплойта для уязвимости, утекшей из архива ЦРУ 7 марта 2017 года и публично раскрытой Cisco Systems 17 марта 2017 года. На момент написания этого сообщения патча нет. Тем не менее, есть способ устранения — отключите telnet и используйте SSH.
Серия документов ЦРУ была опубликована 7 марта 2017 года на WikiLeaks. Среди прочих публикаций была интересная уязвимость предварительной аутентификации (preauth), позволяющая выполнять код, которая затрагивала множество коммутаторов Cisco. Эта уязвимость имеет кодовое название ROCEM в утекших документах. Хотя было упомянуто очень мало технических деталей, несколько моментов выделяются.
Документы Vault 7 проливают свет на процесс тестирования самого эксплойта. В утечке нет исходного кода эксплойта. В них выделены два варианта использования: инструмент может быть запущен в интерактивном режиме или в режиме настройки. Интерактивный режим отправляет полезную нагрузку через telnet и немедленно предоставляет атакующему командную оболочку в контексте того же telnet-соединения. Цитата из документа: