PDA

Просмотр полной версии : Citrix. Open Security Write Up.


w0rm_
25.10.2015, 19:37
Citrix Systems (NASDAQ: CTXS) — американская компания, основанная в 1989 году и занимающаяся разработкой программных решений для виртуализации, построением компьютерных сетей, организацией облачных вычислений, в том числе разработкой гипервизора Xen с открытым исходным кодом


INTRO

Начиная данное исследование несколько месяцев назад я ставил перед собой следующие задачи:

- Максимально раскрыть продуктивные процессы проходящие при анализе системы

- Показать максимальное количество векторов для развития атаки

- Наконец-то написать комплексный и интересный материал без воды

* В связи с непредвиденными обстоятельствами резко сократилось сроки для публикации материала, в связи с чем вынужден начать публикацию ранее намеченного срока.

(Отдельный привет DippyHippy слившему часть находок в закрытую часть форума exploit in)

LOOKING AROUND

Scope:

IPs



66.165.176.*/24


54.221.243.*/24


199.15.213.*/24


23.43.141.*(105)/24


207.47.50.*/24


63.110.51.*/24


185.25.64.*/24


54.226.114.*/24


23.54.4.*/24


173.199.2.*/24


67.217.67.*(129)/24


216.219.126.*/24


68.64.19.*/24


Domains

*.citrix.com


beta.citrix.comdownload.citrix.comstage.citrix.com

blog.citrix.comdownloads.citrix.comtest.citrix.com

blogs.citrix.comfiles.citrix.comupload.citrix.com

content.citrix.comftp.citrix.comvpn.citrix.com

data.citrix.comgateway.citrix.comweb.citrix.com

dev.citrix.comm.citrix.comwww.citrix.com

dns.citrix.comsmtp.citrix.com

*.citrixonline.com


access.citrixonline.comns1.citrixonline.com

admin.citrixonline.comns2.citrixonline.com

blog.citrixonline.comns3.citrixonline.com

cms.citrixonline.comsecure.citrixonline.com

download.citrixonline.comstage.citrixonline.com

files.citrixonline.comtest.citrixonline.com

logging.citrixonline.comvpn.citrixonline.com

news.citrixonline.comwww.citrixonline.com

* Отчет сканирования портов в разделе с вложениями.

Беглый анализ крутящегося на Web портах помог найти основную точку централизации и облегчить труд по составлению представления как все-же это все работает. В данной части особое внимание уделим домену cms.citrixonline.com

Первый взгляд:

http://1.bp.blogspot.com/-Wds94OSWxuw/Vizh8GTMWBI/AAAAAAAAAQM/fj8utpTBa8I/s1600/%25D0%25A1%25D0%25BD%25D0%25B8%25D0%25BC%25D0%25BE %25D0%25BA%2B%25D1%258D%25D0%25BA%25D1%2580%25D0%2 5B0%25D0%25BD%25D0%25B0%2B2015-10-25%2B%25D0%25B2%2B19.05.57.png

http://4.bp.blogspot.com/-GX5kaFSffRU/ViziUgfHjAI/AAAAAAAAAQU/fyYXVfUkWj8/s640/%25D0%25A1%25D0%25BD%25D0%25B8%25D0%25BC%25D0%25BE %25D0%25BA%2B%25D1%258D%25D0%25BA%25D1%2580%25D0%2 5B0%25D0%25BD%25D0%25B0%2B2015-10-25%2B%25D0%25B2%2B19.07.42.png

80 и 443

http://4.bp.blogspot.com/-T2-MDvviH1Y/VizhZmYekkI/AAAAAAAAAQE/ksRuTtsbG9w/s640/%25D0%25A1%25D0%25BD%25D0%25B8%25D0%25BC%25D0%25BE %25D0%25BA%2B%25D1%258D%25D0%25BA%25D1%2580%25D0%2 5B0%25D0%25BD%25D0%25B0%2B2015-10-25%2B%25D0%25B2%2B19.03.37.png

В поисках : Отметим "настройку" robots.txt

http://4.bp.blogspot.com/-DzzbYtltK3k/VizjPM1bRzI/AAAAAAAAAQc/ybEu2jzi6aE/s640/%25D0%25A1%25D0%25BD%25D0%25B8%25D0%25BC%25D0%25BE %25D0%25BA%2B%25D1%258D%25D0%25BA%25D1%2580%25D0%2 5B0%25D0%25BD%25D0%25B0%2B2015-10-25%2B%25D0%25B2%2B19.11.39.png

http://4.bp.blogspot.com/-anKE_cEJSZM/VizkGQNsCYI/AAAAAAAAAQk/p1W90P00zqs/s640/%25D0%25A1%25D0%25BD%25D0%25B8%25D0%25BC%25D0%25BE %25D0%25BA%2B%25D1%258D%25D0%25BA%25D1%2580%25D0%2 5B0%25D0%25BD%25D0%25B0%2B2015-10-25%2B%25D0%25B2%2B19.15.16.png

_ttp://cms.citrixonline.com/welcome

* Anonymous

http://4.bp.blogspot.com/-ogMapas0x78/VizkegN176I/AAAAAAAAAQs/ctZzzZnEOUE/s640/%25D0%25A1%25D0%25BD%25D0%25B8%25D0%25BC%25D0%25BE %25D0%25BA%2B%25D1%258D%25D0%25BA%25D1%2580%25D0%2 5B0%25D0%25BD%25D0%25B0%2B2015-10-25%2B%25D0%25B2%2B19.16.57.png

Отсылка к CRDE Lite _http://cms.citrixonline.com/crx/de/index.jsp

http://4.bp.blogspot.com/-OR3IKp3Nc94/VizlwV3JWzI/AAAAAAAAAQ4/PfrR7geFhVg/s640/%25D0%25A1%25D0%25BD%25D0%25B8%25D0%25BC%25D0%25BE %25D0%25BA%2B%25D1%258D%25D0%25BA%25D1%2580%25D0%2 5B0%25D0%25BD%25D0%25B0%2B2015-10-25%2B%25D0%25B2%2B19.18.55.png

Отличная реализация поиска: *.sharefile.com/username=press@citrix.com (mailto:press@citrix.com)&password=Citrix123

http://4.bp.blogspot.com/-mI9y4eHsXAg/VizmKtjorkI/AAAAAAAAARA/3wbVW5SNgnM/s640/%25D0%25A1%25D0%25BD%25D0%25B8%25D0%25BC%25D0%25BE %25D0%25BA%2B%25D1%258D%25D0%25BA%25D1%2580%25D0%2 5B0%25D0%25BD%25D0%25B0%2B2015-10-25%2B%25D0%25B2%2B19.21.45.png

Content Repository Extreme 2.3.26

_http://cms.citrixonline.com/crx/explorer/index.jsp

http://1.bp.blogspot.com/-TerFIlUKris/VizqIJWqOjI/AAAAAAAAARM/akJJG-i9yv4/s640/%25D0%25A1%25D0%25BD%25D0%25B8%25D0%25BC%25D0%25BE %25D0%25BA%2B%25D1%258D%25D0%25BA%25D1%2580%25D0%2 5B0%25D0%25BD%25D0%25B0%2B2015-10-25%2B%25D0%25B2%2B19.27.50.png

w0rm_
25.10.2015, 19:38
Пользователи и пароли в sha1

http://1.bp.blogspot.com/-2RoXxgfX-gU/VizquFMEnEI/AAAAAAAAARU/J5IOEEtzYjA/s320/%25D0%25A1%25D0%25BD%25D0%25B8%25D0%25BC%25D0%25BE %25D0%25BA%2B%25D1%258D%25D0%25BA%25D1%2580%25D0%2 5B0%25D0%25BD%25D0%25B0%2B2015-10-25%2B%25D0%25B2%2B19.43.08.png

{sha1}09cd05eb10bff7e0-26d8d96648a6368e7c575e7ea49849d23e7e8492

Back-end конфигурация gotomypc.com с возможностью внесения коррективов в контент.

http://1.bp.blogspot.com/-5caO5jD3m_w/Vizr5QXb7fI/AAAAAAAAARg/sNedrfrka68/s640/%25D0%25A1%25D0%25BD%25D0%25B8%25D0%25BC%25D0%25BE %25D0%25BA%2B%25D1%258D%25D0%25BA%25D1%2580%25D0%2 5B0%25D0%25BD%25D0%25B0%2B2015-10-25%2B%25D0%25B2%2B19.47.14.png

И загрузки произвольных фаилов.

http://4.bp.blogspot.com/-aMfjWGXVbNY/Vizsf6whFGI/AAAAAAAAARo/sIqJClc7y_Q/s640/%25D0%25A1%25D0%25BD%25D0%25B8%25D0%25BC%25D0%25BE %25D0%25BA%2B%25D1%258D%25D0%25BA%25D1%2580%25D0%2 5B0%25D0%25BD%25D0%25B0%2B2015-10-25%2B%25D0%25B2%2B19.51.13.png

Возможность вносить коррективы в конфигурацию ключевых сервисов в системе в реальном времени:

http://1.bp.blogspot.com/-bAtps24b8bY/Vizt2IV7oHI/AAAAAAAAAR0/xDd4CTBVcxU/s640/%25D0%25A1%25D0%25BD%25D0%25B8%25D0%25BC%25D0%25BE %25D0%25BA%2B%25D1%258D%25D0%25BA%25D1%2580%25D0%2 5B0%25D0%25BD%25D0%25B0%2B2015-10-25%2B%25D0%25B2%2B19.56.12.png

Аутентификационные данные к сторонним ресурсам И так далее:

http://4.bp.blogspot.com/-4m1YvaAINT8/VizuT_F2o2I/AAAAAAAAAR8/tGT09gcLLvc/s640/%25D0%25A1%25D0%25BD%25D0%25B8%25D0%25BC%25D0%25BE %25D0%25BA%2B%25D1%258D%25D0%25BA%25D1%2580%25D0%2 5B0%25D0%25BD%25D0%25B0%2B2015-10-25%2B%25D0%25B2%2B19.58.58.png

Как и полная картина относительно используемого по и взаимодействия с ним:

http://1.bp.blogspot.com/-InCn4QT-sIk/VizvXPFYNeI/AAAAAAAAASI/8hqsxYbeAfw/s640/%25D0%25A1%25D0%25BD%25D0%25B8%25D0%25BC%25D0%25BE %25D0%25BA%2B%25D1%258D%25D0%25BA%25D1%2580%25D0%2 5B0%25D0%25BD%25D0%25B0%2B2015-10-25%2B%25D0%25B2%2B20.03.29.png

* Полная картина добавится в разделе визуализации

Интересные фишки менеджера пакетов CRX:


_ttp://cms.citrixonline.com/crx/packmgr/index.jsp

Возможность создавать и модифицировать пакеты от анонимного пользователя подменив путь:

http://3.bp.blogspot.com/-VzXM9YoxWL0/VizxBWKjfQI/AAAAAAAAASU/iY1YjyDgVnY/s640/%25D0%25A1%25D0%25BD%25D0%25B8%25D0%25BC%25D0%25BE %25D0%25BA%2B%25D1%258D%25D0%25BA%25D1%2580%25D0%2 5B0%25D0%25BD%25D0%25B0%2B2015-10-25%2B%25D0%25B2%2B20.09.49.png

Возможность инжектировать HTML код:

http://3.bp.blogspot.com/--aFRZq7qdhw/VizxgVdeIjI/AAAAAAAAASc/QhpEZi3vGcw/s640/%25D0%25A1%25D0%25BD%25D0%25B8%25D0%25BC%25D0%25BE %25D0%25BA%2B%25D1%258D%25D0%25BA%25D1%2580%25D0%2 5B0%25D0%25BD%25D0%25B0%2B2015-10-25%2B%25D0%25B2%2B20.12.19.png

И компилировать свой проект в песочнице:

http://4.bp.blogspot.com/-F0gMzw_BF-E/VizyE5H60fI/AAAAAAAAASk/1W6_YbkpkWc/s640/%25D0%25A1%25D0%25BD%25D0%25B8%25D0%25BC%25D0%25BE %25D0%25BA%2B%25D1%258D%25D0%25BA%25D1%2580%25D0%2 5B0%25D0%25BD%25D0%25B0%2B2015-10-25%2B%25D0%25B2%2B20.14.37.png

Бонусом отсутствие фильтрации передаваемых данных (опять же html-inj):

http://3.bp.blogspot.com/-NGTNQxK3BZY/VizywVvT2CI/AAAAAAAAASs/rBu4o_2Gz6w/s640/%25D0%25A1%25D0%25BD%25D0%25B8%25D0%25BC%25D0%25BE %25D0%25BA%2B%25D1%258D%25D0%25BA%25D1%2580%25D0%2 5B0%25D0%25BD%25D0%25B0%2B2015-10-25%2B%25D0%25B2%2B20.17.35.png


cms.citrixonline.com/system/sling/cqform/defaultlogin.html?resource=%2Fsystem%2F&$$login$$=%24%24login%24%24&j_reason=%3Ca%20href=%22%22%3Edd%3C/a%3E

Таковы результаты по текущему домену, в довесок схожие уязвимости были найдены на всех сабдоменах компании:

http://2.bp.blogspot.com/-c6N2nfpIj54/VizzT_lfqjI/AAAAAAAAAS0/3fhBHz-4rKI/s320/%25D0%25A1%25D0%25BD%25D0%25B8%25D0%25BC%25D0%25BE %25D0%25BA%2B%25D1%258D%25D0%25BA%25D1%2580%25D0%2 5B0%25D0%25BD%25D0%25B0%2B2015-10-25%2B%25D0%25B2%2B20.19.26.png http://3.bp.blogspot.com/-xvSUqzEYvrg/VizzjNy2gJI/AAAAAAAAATE/2dm43-_cAdA/s1600/%25D0%25A1%25D0%25BD%25D0%25B8%25D0%25BC%25D0%25BE %25D0%25BA%2B%25D1%258D%25D0%25BA%25D1%2580%25D0%2 5B0%25D0%25BD%25D0%25B0%2B2015-10-25%2B%25D0%25B2%2B20.19.41.png

Продолжение я посвещу более детальному разбору потенциальных рисков относительно найденных уязвимостей, и продемонстрирую ряд векторов атак.

@w0rm.ws