iT邦幫忙

2026 iThome 鐵人賽

DAY 11
0
Security

Like an Exploition:IoT 韌體漏洞鍊成術系列 第 11 篇

【𝕯𝖆𝖞 𝟏𝟏】Pre-Auth 案例分享

  • 分享至 

  • xImage
  •  

前言

說完了 Pre-auth 相關攻擊面,繼續CVE復現吧 :)))))
大家中秋快樂 寫完也要去烤肉了嗚嗚
這次的漏洞因為已經 EOL(end-of-life) 了所以沒有特別的CVE編號,但因為出現在演算法裡面覺得很有趣所以來看一看

0x01 Intro

廠商: NETGEAR DGND3700v2 (美商)
韌體版本: DGND3700v2 Firmware Version 1.1.00.26 (WW Users)
漏洞成因:非授權頁面清單過早被檢查,加上字串匹配漏洞與會話機制失效,使未認證的攻擊者得以存取 admin 邏輯。
修復: EOL/不適用

0x02 Recon

下載後用 jefferson + binwalk 解開 jffs 韌體

補充: 後面用astra也是秒解,果然是古法手搓奧義qvq

─$ ls -la
total 1796
drwxrwxr-x 12 kali kali    4096 Sep 25 12:44 .
drwxrwxr-x  7 kali kali    4096 Sep 25 14:29 ..
-rw-r--r--  1 kali kali  253920 Sep 25 12:44 cferam
drwxrwxr-x 10 kali kali    4096 Sep 25 12:44 config
drwxrwxr-x  2 kali kali    4096 Sep 25 12:44 dev
lrwxrwxrwx  1 kali kali       8 Sep 25 12:44 etc -> /tmp/etc
drwxrwxr-x  2 kali kali    4096 Sep 25 12:44 home
-rwxr-xr-x  1 kali kali       4 Sep 25 12:44 kernel_cksum
drwxrwxr-x  4 kali kali    4096 Sep 25 12:44 lib
drwxrwxr-x  2 kali kali    4096 Sep 25 12:44 mnt
drwxrwxr-x  2 kali kali    4096 Sep 25 12:44 proc
lrwxrwxrwx  1 kali kali       9 Sep 25 12:44 sbin -> usr/sbin/
drwxrwxr-x  2 kali kali    4096 Sep 25 12:44 sys
drwxrwxr-x  2 kali kali    4096 Sep 25 12:44 tmp
drwxrwxr-x  8 kali kali    4096 Sep 25 12:44 usr
lrwxrwxrwx  1 kali kali       8 Sep 25 12:44 var -> /tmp/var
-rw-r--r--  1 kali kali 1513659 Sep 25 12:44 vmlinux.lz
lrwxrwxrwx  1 kali kali       8 Sep 25 12:44 www -> /tmp/www
drwxrwxr-x  8 kali kali   20480 Sep 25 12:44 www.eng

驗證版本 www.eng/currentsetting.htm

Firmware=V1.1.00.26_1.00.26WW
RegionTag=DGND3700v2_WW
Region=WW
Model=DGND3700v2
InternetConnectionStatus=@if_wan_up#
ParentalControlSupported=1
SOAPVersion=1.13
ReadyShareSupportedLevel=5

翻一下 Web Root,可以看到主要管理介面位於 www.eng/
負責請求處理的是 usr/sbin/setup.cgi 和 mini_httpd
mini_httpd 在啟動 setup.cgi 前會透過環境變數 NEED_AUTH (預設=1) 將 authentication 狀態傳遞給後續 CGI。

image.png

另外 Session 的資訊會放在 /tmp/SessionFile,而 SessionFile 的路徑會依照 Request 中的 sp= 參數建立
ReadSessionId() 會再開啟對應的 SessionFile,從中讀取 Session ID

0x03 Exploit Chain

(每日極限拖稿TT 繼續趕死線QQ 明天一定早點做完)
(先掛一下TBD 等等繼續寫QQ)

0x04 PoC

Ref

[1] https://ssd-disclosure.com/ssd-advisory-netgear-dgnd3700v2-preauth-root-access/
[2] https://youtu.be/5SyNRco15xY


上一篇
【𝕯𝖆𝖞 𝟏𝟎】Preauthentication 與攻擊面分析
下一篇
【𝕯𝖆𝖞 𝟏𝟐】Pre-Auth 案例分享 (2/2)
系列文
Like an Exploition:IoT 韌體漏洞鍊成術 共 18 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言