Cette session est réservée aux membres.

Abonnez-vous ou connectez-vous pour regarder toutes les sessions GoSec.

S'abonner Connexion

Cet enregistrement n'est pas encore disponible.

Forget your Perimeter: From Phishing Email to Full VPN Compromise

Télécharger les ressources

À propos de cette session

Les chercheurs de GoSecure Julien Pineault et Jean-Frederic Gauron presentent quatre vulnerabilites decouvertes dans un appareil VPN Pulse Secure lors d'un mandat client, puis les enchainent en un scenario d'attaque realiste. Ils montrent d'abord comment dechiffrer le systeme de fichiers de l'appareil en modifiant la memoire de la machine virtuelle pour remplacer la console restreinte par un shell root, une technique adaptee des travaux d'Orange Tsai sur les VPN. Ils detaillent ensuite deux failles de script intersites (l'une dans une page de signets a faibles privileges, exploitable pour le vol de temoins et la persistance, l'autre dans le tableau de bord administrateur), une injection de commande menant a l'execution de code a distance en ecrivant du code dans un fichier de cache inscriptible, et une faille d'entite externe XML permettant de lire des fichiers et de balayer des ports internes. Des videos en direct montrent le vol d'un temoin de session et l'obtention d'execution de code par hameconnage. Une bonne partie de la conference relate franchement un processus de divulgation frustrant via HackerOne, ou deux constats ont ete rejetes comme doublons, et compare le test d'intrusion a la prime aux bogues.

Like it or not, the perimeter has been a necessary line of defense to protect corporate networks from adversaries. Virtual Private Networks (VPNs) appliances are exposed on that perimeter in order to allow employees or trusted 3rd parties to access the internal network, a growing necessity in current times. But what if that appliance you trust is vulnerable and could be the very vector that leads attackers right in? This presentation summarizes an encounter during a penetration test with such an appliance. We will go over the technical details of two cross-site scripting (XSS), one XML eXternal Entity (XXE) and one command-injection vulnerabilities all affecting the latest Pulse Secure VPN product. We will then integrate them in a realistic attack scenario that demonstrate how an external attacker with only a little bit of OSINT can chain these vulnerabilities to pivot into the internal network from outside.

All the vulnerabilities discovered and discussed in this presentation were responsibly disclosed to the vendor and a 90-day window will have been respected by the time of the presentation. 

À retenir

  • Considerer les appareils VPN comme une partie de la surface d'attaque : un equipement de perimetre de confiance porteur d'un XSS, d'une injection de commande ou d'un XXE non corrige peut etre le vecteur meme qui mene l'attaquant au reseau interne.
  • On peut dechiffrer le systeme de fichiers d'un appareil verrouille en suspendant la machine virtuelle et en modifiant sa memoire pour remplacer la console restreinte par un shell, ce qui donne le root et le code source en clair.
  • Ne pas balayer du revers de la main les bogues dependant de l'hameconnage : en mandat reel, quelqu'un finit presque toujours par cliquer, si bien que le XSS authentifie et l'execution de code restent tres exploitables.
  • Des vulnerabilites distinctes qui partagent un meme chemin de code exigent quand meme des correctifs distincts; un tri de prime aux bogues qui les fusionne en doublons peut en laisser une non corrigee en silence.
  • Enchainer les constats de faible gravite a dessein : un XXE servant a lire des fichiers peut devenir l'outil de mise au point d'un exploit d'execution de code a distance.

Conférenciers

Julien Pineault
Julien Pineault
Security analyst · GoSecure

Ressources

Mots-clés

Autres sessions GoSec 2020

Aussi de Jean-Frédéric Gauron

Sur le même thème

Ce site est enregistré sur wpml.org comme site de développement. Passez à une clé de site de production pour remove this banner.