CVE-2020-11896 Treck TCP/IP 协议栈的 PoC 与设备资产排查
由于许多制造商采用 Treck 协议栈,部分制造商通过硬件 IP 核的方式引用 Treck 协议栈。仅通过设备指纹来识别漏洞是不够的。如何检测目标设备是否为 Treck 协议栈,成为资产排查的关键。
以下是 Treck 协议栈的指纹检测方法:
Treck 协议栈自定义了一种类型为 165(0xa5)的 ICMP 报文,一旦收到类型为 165 的 ICMP 报文,它将以类型为 166 的 ICMP 报文作为响应。
首先,向目标发送一个 ICMP 请求报文,其中 type=0xa5、code=0。然后,接收目标返回的 ICMP 响应报文数据,其中 type=0xa6、code=0,且 ICMP 报文第 9 字节之后的六个字节为 0x01,0x51,0x35,0x28,0x57,0x32(大端序)或 0x51,0x01,0x28,0x35,0x32,0x57(小端序)。满足上述条件即表明目标设备为 Treck 协议栈。