漏洞信息
本系列产品中的前三篇文章内容参照以下:
根据CVE-2017-17215学习培训路由器漏洞分析,从入行到舍弃
路由器漏洞复现分析第二弹:CNVD-2018-01084
路由器漏洞复现分析第三弹:DVRF INTRO题型分析
TrendNET路由器管理权限绕开漏洞, *** 攻击根据设定$AUTHORIZED_GROUP >=1绕开管理权限认证
漏洞参照信息:
受影响的路由器版本号
TEW-751DR – v1.03B03
TEW-753DRU – v1.03B01
根据zoomeye检索,能寻找508台机器设备,关键客户遍布于英国和北爱尔兰.
应用curl -d “SERVICES=DEVICE.ACCOUNT AUTHORIZED_GROUP=1′ 指令能够立即获得到路由器的登录名和登陆密码
漏洞分析
此次分析应用固定件的是TEW751DR_FW103B03.
Binwalk解压工具后寻找getcfg.php,部位如图所示
当AUTHORIZED_GROUP>=0的情况下,getcfg就一切正常实行编码作用.
POC中传到的主要参数为SERVICES=DEVICE.ACCOUNT
$file最终能够拼凑为/htdocs/webinc/getcfg/DEVICE.ACCOUNT.xml.php
开启这一文档,能够见到它能载入机器设备的各种各样信息包含登录名和登陆密码
导致认证漏洞的函数在htdoc/cgibin的 phpcgi_main函数,当cgibin_parse_request函数解决http要求的情况下,sub_405AC0函数会获得AUTHORIZED_GROUP共存出来, 以后再启用sess_validate()作认证,因而能够非受权客户能够立即给AUTHORIZED_GROUP取值来绕开认证
应用以下脚本 *** 调节存有漏洞的cgibin:
chroot . -0"phpcgi" -E REQUEST_METHOD="POST" -EREQUEST_URI="getcfg?AUTHORIZED_GROUP=1" -E CONTENT_LENGTH=18 -ECONTENT_TYPE="application/x-www-form-urlencoded" -g $PORT -EREMOTE_ADDR="127.0.0.1" -strace "kkkkkkkkkkkk"
cgibin_parse_request中的parse_uri函数会启用sub_405AC0,这里从request_uri中取”?”后的标识符,做为主要参数传到sub_403864
sub_405AC0启用后能看早已把”AUTHORIZED_GROUP=1”存进静态变量
再执行到sess_validate()实行结束
后边再将获得的这一值载入/var/run/xmldb_sock
“个人伴游內容-【邹有菊】” 广州市高端女学妹地铁站上年运输量做到30亿人提醒:微信上的商务如何,这你永远不知道啊。但是能够根据各种各样方法掌握另一方的材料,你也能够子交谈中摸透他,或是约出来看一下自...
黑客手机定位精确找人 我们经常在一些科幻电影里看见黑客的身影,他们是神秘和无所不能的代名词。仿佛只要他们往电脑面前一坐,下一秒就会让电脑上飘满我们普通人看不懂的代名词。一切都那么神秘和无从知晓。那么黑...
一、 紧跟缝隙开展脚步V2版别· Bitconnect钱银价值暴降,宣告封闭旗下买卖所,并暂停借款事务。 随后,因庞氏圈套被德克萨斯州和北卡罗来纳州的监管组织关停。 · 去中心化加密钱银买卖所Banc...
网络时代只是让公共受益! 在我们的大昆明 很多工作可以在网上处理惩罚 你不必呆在家里,也不必列队 从糊口费到身份证处理惩罚 一切都可以在网上处理惩罚! 要在昆明糊口和糊口,你必需相识道,做...
建树银行的取款机最多一天能取50000元。 在ATM机取款每次最多取款2500(部门银行每次可以取款3000,5000元),每个银行卡一天最多取款20000元。ATM机取报价款步调:1,将银行...
一、广州靠谱的在哪里怎么找黑客 1、免费学习网站帮忙破解qq成立于2015年6月,隶属于我们酒吧集团和高端优质外卖平台。我是集团的错误。广州靠谱的在哪里好的技术很少有人能掌握的技术特别好,最好有精神技...