关于 CVE-2020-29669 的分析文章 由 Maximilian Barz (Silky) 和 Daniel Schwendner (code-byter) 撰写
==========================
这是一篇关于利用 Macally WIFISD2-2A82 旅行路由器(固件版本:2.000.010)的分析文章。Guest 用户能够重置自己的密码。该过程存在一个漏洞,可用于接管管理员账户,并最终获得 shell 访问权限。由于 admin 用户可以读取 /etc/shadow 文件,因此可以导出每个用户(包括 root)的密码哈希。root 的哈希可以轻松破解,从而导致系统被完全攻陷。所有这一切都源于本应提供给访客的 guest 账户。
.. image:: images/router.jpg :width: 1200
受影响文件:/protocol.csp
.. image:: images/base.png :width: 1200
在 Web 界面中使用 guest 账户登录。guest 和 admin 的默认密码均为空。
.. image:: images/web_login.png :width: 1400
|
成功认证后,应会出现类似界面。
.. image:: images/dashboard.png :width: 1200
| | |
在设置菜单中导航到用户管理器,你可以在其中更改当前用户的密码。
.. image:: images/password_change.png :width: 1800
Guest 可以重置自己的密码;填写空白字段并在 BurpSuite 中捕获请求。
.. image:: images/burp_1.png :width: 2100
将 name 的值改为 admin,然后转发请求。
.. image:: images/burp_2.png :width: 2100
在 Web 界面中,将出现一个弹窗,显示“密码修改成功”。
.. image:: images/password_changed.png :width: 1400
| |
使用之前设置的密码,通过 telnet 以 admin 身份登录。
.. image:: images/telnet_login.png :width: 1200
Admin 能够读取 /etc/shadow 文件,从而暴露 root 的哈希值。
.. image:: images/etc_password.png :width: 1200
整个利用过程由 Python 脚本自动化完成。要生成 root shell(或破解 root 哈希),请运行 macally_exploit.py。
.. code:: python
python3 macally_exploit.py 10.10.10.254
.. image:: images/exploit.png :width: 1600
CVE MITRE 条目:https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-29669。
.. footer::
Maximilian Barz (OSCP), Email: [email protected], Twitter: S1lky_1337
Daniel Schwendner, Email: [email protected], Instagram: code_byter