
Macally WIFISD2
Writeup по CVE-2020-29669 от Maximilian Barz (Silky) и Daniel Schwendner (code-byter)
==========================
Это разбор эксплуатации дорожного маршрутизатора Macally WIFISD2-2A82 (версия прошивки: 2.000.010). Гостевой пользователь может сбросить свой собственный пароль. В этом процессе есть уязвимость, которую можно использовать для захвата учётной записи администратора, что приводит к получению доступа к оболочке. Поскольку пользователь admin может читать файл /etc/shadow, хэши паролей всех пользователей (включая root) могут быть выгружены. Хэш root легко взламывается, что приводит к полной компрометации системы. Всё это возможно с гостевой учётной записи, которая предназначена для гостей.
.. image:: images/router.jpg :width: 1200
Затронутый файл: /protocol.csp
.. image:: images/base.png :width: 1200
Войдите в веб-интерфейс под гостевой учётной записью. Пароль по умолчанию для guest и admin — пустой.
.. image:: images/web_login.png :width: 1400
|
При успешной аутентификации должен появиться похожий экран.
.. image:: images/dashboard.png :width: 1200
| | |
Перейдите в меню управления пользователями (User manager) в разделе настроек, где можно изменить пароль текущего пользователя.
.. image:: images/password_change.png :width: 1800
Гость может сбросить свой собственный пароль: заполните пустые поля и перехватите запрос в BurpSuite.
.. image:: images/burp_1.png :width: 2100
Измените значение name на admin и переправьте запрос.
.. image:: images/burp_2.png :width: 2100
В веб-интерфейсе появится всплывающее окно с сообщением «Password changed successfully».
.. image:: images/password_changed.png :width: 1400
| |
Войдите как admin через telnet, используя ранее установленный пароль.
.. image:: images/telnet_login.png :width: 1200
Admin может прочитать файл /etc/shadow, раскрывающий хэш root.
.. image:: images/etc_password.png :width: 1200
Весь процесс эксплуатации автоматизирован с помощью Python-скрипта. Чтобы получить root-оболочку (или взломать хэш root), запустите macally_exploit.py.
.. code:: python
python3 macally_exploit.py 10.10.10.254
.. image:: images/exploit.png :width: 1600
Запись CVE MITRE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-29669.
Запись Exploit-DB: https://www.exploit-db.com/exploits/49256.
.. footer::
Maximilian Barz (OSCP), Email: [email protected], Twitter: S1lky_1337
Daniel Schwendner, Email: [email protected], Instagram: code_byter