Hoşgeldin Misafir

CVE-2020-10173 Nedir ? Konu Anlatımı

SurHan

28 Kas 2017
4,186 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
turkhacks-logo-2024.png



Bu Mirai çeşidi tarafından kullanılan zafiyetler, farklı türdeki bağlı cihazları kapsayan geniş bir ağ oluşturmaya yardımcı olan eski ve yeni kombinasyonlardan oluşur. Bu kampanyada kullanılan dokuz zafiyet, belirli IP kameralarının, akıllı TV'lerin ve yönlendiricilerin belirli sürümlerini etkiler.

Daha önce de belirtildiği gibi, bu zafiyetlerin en dikkate değer olanı, Comtrend VR-3033 yönlendiricilerinde bulunan CVE-2020-10173'tür, bu zafiyeti kötü niyetli uzak saldırganlar yönlendirici tarafından yönetilen ağı tehlikeye atmak için kullanabilirler.

Bu zafiyet için yalnızca bir kanıt kavramı (POC) yayımlandı, ancak bu Mirai çeşidinden önce geniş çapta raporlanmış bir istismar bulunmamaktadır. Şekil 1, bu zafiyetin örneğimiz tarafından nasıl kullanıldığını gösteren kanıt olarak hizmet vermektedir.



Figure-1-640x131.png

Şekil 1. CVE-2020-10173'ün kullanımını gösteren kod parçacığı

Bu kampanyada kullanılan başka görece yeni bir zafiyet de Netlink GPON Router 1.0.11 RCE'dir. Bu yıl keşfedilen ve iddia edildiğine göre Bashlite/Gafgyt çeşidi Hoaxcalls tarafından istismar edilmiştir.



2.png

Şekil 2. Netlink GPON Router 1.0.11 RCE'nin kullanımını gösteren kod parçacığı

İki zafiyetin yanı sıra, çeşit çoğunlukla geçmiş kampanyalarda kullanılmış eski zafiyetlerden yararlanır. Şekiller 3 ve 4'te gösterilen iki kod parçacığı, çeşidin kodunda yazılmış eski zafiyet örnekleri olarak hizmet vermektedir.




3.png

Şekil 3. LG SuperSign EZ CMS 2.5 - Uzaktan Kod Yürütme'nin kullanımını gösteren kod parçacığı


4.png

Şekil 4. Linksys E-series - Uzaktan Kod Yürütme'nin kullanımını gösteren kod parçacığı

Bu örneklerin yanı sıra, çeşidin istismar ettiği beş eski zafiyet şunlardır:


Mirai çeşitlerinin ayırt edici özelliklerinden biri, örneğimizde olduğu gibi Telnet ve Güvenli Kabuk (SSH) brute-force yöntemlerinin kullanılmasıdır. Bu çeşit ayrıca saldırmak için kullandığı kimlik bilgilerini gizlemek için tipik XOR şifreleme yöntemini (XOR anahtarı: 0x04) kullanmaktadır. Çıkardığımız kimlik bilgileri aşağıda listelenmiştir.


Extracted credentials
0GM8182ROOT500
1001chingroutersolokey
1111guestsvgodie
1234h3cswsbzkgn
12345hg2x0system
123456hi3518t0talc0ntr0l4!
20080826huigu309taZz@23495859
54321hunt5759telecomadmin
5upiDirecttelnet
666666ipcam_rt5350telnetadmin
88888888iwkbtl789
abc123juantechtsgoingon
adminjvbzdtwe8ehome
ahetzip8klv123user
ankonflectionvizxv
antslqnmgx_wapiawin1dows
ascendoelinux123xc3511
blenderpassxmhdipc
cat1029passwordzhongxing
changemeprivatezlxx.
defaultrealtekzsun1188
dreamboxrootZte521



Bu çeşitte CVE-2020-10173'ün kullanılması, botnet geliştiricilerinin silahlarını mümkün olduğunca çok hedefe bulaşmak ve yamalanmamış cihazların sunduğu açıklardan faydalanmak için nasıl genişlediğini göstermektedir. Özellikle yeni keşfedilen zafiyetler, siber suçlular için daha iyi fırsatlar sunar. Kullanıcılar, bir zafiyetin varlığını dahi bilmedikleri durumlarda, cihazı yamalama şansına sahip olmayabilirler, bu da iş işten geçmeden önce zafiyetten faydalanılabileceği anlamına gelebilir.

Gelecekte, bu zafiyetin Mirai gibi yeni DDoS botnetlerinde kullanılabileceğini beklemek mantıklı olacaktır. Bu tür botnetlerin izlenmesi gösteriyor ki, yönlendiriciler, başarılı olma şansını artıran zafiyet ve kimlik bilgisi listeleri dahil olmak üzere birbirlerinin tekniklerini kopyalamaya eğilimlidir.

Cihazların botnet kötü amaçlı yazılımlarının yaygın taktiklerinden güvenli kalması için, kullanıcıların bağlı cihazlarını güvenli hale getirmek için en iyi uygulamaları izlemesi gerekmektedir. Bunlar şunları içerir:







 
Son düzenleme: