名称 Aerohive HiveManager Classic 权限提升漏洞
受影响系统 HiveManager Classic 8.0r1 8.1r1
严重程度 中等 6.6/10
影响 CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:L/E:H/RC:C
供应商 http://www.aerohive.com/
公告 http://www.ush.it/team/ush/hack-aerohive/aerohive-priv-exec.txt
作者 Sandro "guly" Zaccarini (guly AT guly DOT org)
日期 20170901
Aerohive Networks HiveManager Classic Online 是一款面向 Aerohive 网络产品的云启用企业级管理系统。HiveManager Classic Online 提供简单的策略创建、固件升级,以及对成千上万个 Aerohive 接入点、交换机和分支路由器的集中监控。
向 Aerohive 负责任披露:Aerohive 拥有反应迅速的安全团队。
他们对我们的沟通回应相当快,我们在 24 小时内收到了首次确认,并在 4 天内收到了官方声明。
撰写本文时,最新版本可从支持门户获取:https://support.aerohive.com/login
该漏洞允许本地用户(即使是受限的租户用户)上传包含 jsp webshell 的备份存档,从而在底层系统上执行代码。
受影响的组件是备份存档处理器。
在 HiveManager Classic 8.0r1 中发现,并在 8.1r1 中复现。较旧版本也可能受影响。
HiveManager Classic 备份是一个结构非常简单的纯 .tar.gz 文件。
解压存档后,您将看到两个文件夹:
"dbxmlfile/" 包含 HM/VHM 配置,这是一个值得研究的文件。但我们的兴趣转向了 "HiveManager/",因为它包含一个名为 "tomcat/webapps" 的目录,这是默认的 Tomcat Web 应用程序。
完整目录结构类似:
如果篡改该目录,打包为 tar.gz 并使用备份/恢复功能进行恢复,攻击者即可在系统上获得代码执行能力。
作为概念验证,我们在 maps/ 级别添加了一个 "webshell.jsp" 文件,然后创建了一个新的 .tar.gz 存档并尝试恢复。
未抛出任何错误,jsp 文件可在 docroot 下的 URI /hm/domains/MyTenant/maps/ 访问。
进一步分析表明,完整路径是可写的,因此即使在租户范围之外,也可以上传 jsp shell。
代码将以 tomcat (uid/gid 501) 身份执行,从而导致 Web UI 完全受损,并能够访问其他租户的文件和配置。
作为主 HM 管理员,创建一个没有"管理 -> HiveManager 操作 -> 恢复数据库 // 备份数据库"和"管理 -> 管理员"权限的组。
然后切换到每个 VHM,并将用户组更改为该组。
供应商正在转向一个全新的产品版本,称为 HiveManager-NG,该版本具有不同的架构,且不受此漏洞影响。我们未对该版本的产品进行任何审计。
Mitre 为该漏洞分配了 CVE-2017-14105。
无。
Sandro "guly" Zaccarini 被发现此漏洞。
Sandro "guly" Zaccarini
网站:http://www.ush.it/
邮箱:guly AT guly DOT org
版权所有 (c) 2017 Sandro "guly" Zaccaini
允许以电子方式重新分发此公告。未经本人明确书面同意,不得以任何方式对其进行编辑。如果您希望以电子方式以外的任何其他媒介重印此公告的全部或部分内容,请通过电子邮件征得许可。
免责声明:本公告中的信息基于当前可用信息,在发布时被认为是准确的。使用该信息即表示接受按"现状"条件使用。对此信息不提供任何保证。作者和出版商均不承担因使用或依赖此信息而产生的任何直接、间接或附带损失或损害的责任。