路由器漏洞复现分析第4弹:CVE-2021-7034

访客4年前黑客文章965

漏洞信息

本系列产品中的前三篇文章内容参照以下:

根据CVE-2017-17215学习培训路由器漏洞分析,从入行到舍弃

路由器漏洞复现分析第二弹:CNVD-2018-01084

路由器漏洞复现分析第三弹:DVRF INTRO题型分析

TrendNET路由器管理权限绕开漏洞, *** 攻击根据设定$AUTHORIZED_GROUP >=1绕开管理权限认证

漏洞参照信息:

受影响的路由器版本号

TEW-751DR – v1.03B03

TEW-753DRU – v1.03B01

根据zoomeye检索,能寻找508台机器设备,关键客户遍布于英国和北爱尔兰.

应用curl -d “SERVICES=DEVICE.ACCOUNT AUTHORIZED_GROUP=1′ 指令能够立即获得到路由器的登录名和登陆密码

漏洞分析

此次分析应用固定件的是TEW751DR_FW103B03.

Binwalk解压工具后寻找getcfg.php,部位如图所示

当AUTHORIZED_GROUP>=0的情况下,getcfg就一切正常实行编码作用.

POC中传到的主要参数为SERVICES=DEVICE.ACCOUNT

$file最终能够拼凑为/htdocs/webinc/getcfg/DEVICE.ACCOUNT.xml.php

开启这一文档,能够见到它能载入机器设备的各种各样信息包含登录名和登陆密码

导致认证漏洞的函数在htdoc/cgibin的 phpcgi_main函数,当cgibin_parse_request函数解决http要求的情况下,sub_405AC0函数会获得AUTHORIZED_GROUP共存出来, 以后再启用sess_validate()作认证,因而能够非受权客户能够立即给AUTHORIZED_GROUP取值来绕开认证

应用以下脚本 *** 调节存有漏洞的cgibin:

chroot . -0"phpcgi" -E REQUEST_METHOD="POST" -EREQUEST_URI="getcfg?AUTHORIZED_GROUP=1" -E CONTENT_LENGTH=18 -ECONTENT_TYPE="application/x-www-form-urlencoded" -g $PORT -EREMOTE_ADDR="127.0.0.1" -strace "kkkkkkkkkkkk"

cgibin_parse_request中的parse_uri函数会启用sub_405AC0,这里从request_uri中取”?”后的标识符,做为主要参数传到sub_403864

sub_405AC0启用后能看早已把”AUTHORIZED_GROUP=1”存进静态变量

再执行到sess_validate()实行结束

后边再将获得的这一值载入/var/run/xmldb_sock

相关文章

个人伴游內容-【邹有菊】

“个人伴游內容-【邹有菊】” 广州市高端女学妹地铁站上年运输量做到30亿人提醒:微信上的商务如何,这你永远不知道啊。但是能够根据各种各样方法掌握另一方的材料,你也能够子交谈中摸透他,或是约出来看一下自...

黑客手机定位精确找人_黑客

黑客手机定位精确找人 我们经常在一些科幻电影里看见黑客的身影,他们是神秘和无所不能的代名词。仿佛只要他们往电脑面前一坐,下一秒就会让电脑上飘满我们普通人看不懂的代名词。一切都那么神秘和无从知晓。那么黑...

西安手机黑客接单_棋牌输了一百多万找黑客

一、 紧跟缝隙开展脚步V2版别· Bitconnect钱银价值暴降,宣告封闭旗下买卖所,并暂停借款事务。 随后,因庞氏圈套被德克萨斯州和北卡罗来纳州的监管组织关停。 · 去中心化加密钱银买卖所Banc...

昆明网址大全,云南信息港昆明头条

昆明网址大全,云南信息港昆明头条

网络时代只是让公共受益! 在我们的大昆明 很多工作可以在网上处理惩罚 你不必呆在家里,也不必列队 从糊口费到身份证处理惩罚 一切都可以在网上处理惩罚! 要在昆明糊口和糊口,你必需相识道,做...

银行一天能取多少钱,银行每天可以取多少现金

  建树银行的取款机最多一天能取50000元。   在ATM机取款每次最多取款2500(部门银行每次可以取款3000,5000元),每个银行卡一天最多取款20000元。ATM机取报价款步调:1,将银行...

广州靠谱的黑客在哪里找,浏览小网站时黑客

一、广州靠谱的在哪里怎么找黑客 1、免费学习网站帮忙破解qq成立于2015年6月,隶属于我们酒吧集团和高端优质外卖平台。我是集团的错误。广州靠谱的在哪里好的技术很少有人能掌握的技术特别好,最好有精神技...