某路由器加密信息泄露分析

背景:

分析某路由器产品的时候,发现部分通过aes加密的信息,可以通过一些技术手段获取明文。从分析接口和路由器功能来看,这部分加密信息可能还是核心业务逻辑中的重要数据。

具体步骤

1,先尝试获取固件下载地址,直接对路由器进行抓包,固件默认信任了第三方证书,抓包可以查看到https内容


请求的返回文件中包含了固件的下载地址,md5校验等参数,可以直接通过url下载到固件。

2,下载固件后使用binwalk进行解包,固件没有做加密或者特殊处理,可以用binwalk直接成功解包。解压后目录如下:



3,到固件的app目录下,app目录下每个文件夹对应一个程序模块,这次的目标模块目录如下,bin目录下为二进制文件


模块


4,bin目录下的id_manager文件,先查找有没有字符串信息,简单点,直接用notepad++打开id_manager

进入app\id_manager\bin目录下,直接打开id_manager,可以看到部分字符串内容。有一段wget请求,这里比较明显的应该是代码里的辅助日志输出,没有做处理。

wget  -t 3 -T 10 -c "http://%s/rule/check?ckey=%s&data=%s" -O %s url /tmp/ib_server_response_enc.file    %s: line = %d cmdline:%s

实际的Url应该是http://url/rule/check?ckey=XXX&data=XXX


5,为了验证这条请求是否真实存在,对路由器进行抓包,看到一条实际请求为

http://url/rule/check?ckey=K1GnzAmhao3+4hBiIVZhRLXqtWgGStnSjWemsyd0tKbxIUj/vlQmwMsotl7NUBKz/hHn04kpt8dJ8lExWgFF6qJfqmj5Z9/zSYHzhq0qQaIUipCmiEA2BzFkGroqZI+xuS92VujUN6CR5HziL3wfQZMRukSPUiI0sYVLZXIZvSo=&data=hGj0DgJmfxk0blxOe21uKeAh+EtTgtDZ1DGa9WCvsfR293u+mlGuMMGwXgq3tI6HwsRx9g4tF0L4bfCWA/NGflZa2gbcJt6GHd5ViL22hNJFXe6gzpqka8hH4+3leQ1fFt4ouEgJ8Q1OmcwPMYIJaw=

从样式上看,推测ckey是加密后的秘钥,data是用秘钥加密过的实际内容。在id_manager中查看有postdata相关内容如下

model=%s&mac=%s&firm_ver=v%s&plugin_ver=v%s&app_id=%s&rules_md5_id=%s   %s: line = %d post_data:%s

查看id_manger中上下文,有字符串%s: line = %d aes_key:%s ,推测这部分参数应该是使用aes加密,ckey的内容是ras加密后的秘钥。

再在id_manager中搜索“public”,找到代码中的public key 如下

MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQCYnS2SjPOIsIUCUdWNzCD19J1G

8fO0Phm9g97kxL5PthYTCkuaKmToBSgrLW4eT6L3cxq2tlaJ+RviNcEgYTwHAOG3

qiooVGoxu2m0kqg1eQrjoCtjTzvutbPO3qp0r/Xzet3jUE+5KuXpEGhQFAud7+Gc

An/27zJZFsY0+JbnDQIDAQAB。


6,尝试使用指定的aes key伪造一条请求,看看服务端是否可以正常返回。

伪造的核心思路是,在分析出来URL的具体参数后,同时又获取了偏移量,那么我们可以随意指定一个AES秘钥,把URL内容进行AES加密。在获取服务端的响应内容后,就可以利用我们指定的AES秘钥解密服务端返回的内容,获取明文信息。

伪造逻辑是指定一个asekey,按照上文中的格式把原文使用aeskey加密,作为data的参数值。再使用publickey对ase key加密后作为ckey参数值传递。

data部分按照格式设置为

“model=v1&mac=xx-xx-xx-xx-xx-xx&firm_ver=x.x&plugin_ver=3.0.0&app_id=&rules_md5_id=”

指定一个aes秘钥为abcdabcdabcdabcd,偏移量也可以直接在id_manger文件中看到明文的,为J1Ldv7shzA75WSa7

获得参数data=x0y9QUPganyXrn9uOZMTOKN+OuBOsaZnrcBcO//eyErApG0ZkqAb+Cg1C+KfEgAvI5u0pB4a4P0Qo7yEleCdnnqjF8TSruLjRRI+yUb7n6adYgM83UdMYycZ6lRjcneX

ckey=E9EBs6eZL+eDwiRG3lVb+5Cxlsl8vxJYpq2qYj3cQAU2uHx4OjJiLoz/Z5SPQI1upj4+X9OUvSXXmzxe5Dmb7ykmnQcjK7J3RIb3c8cqB0zHIspnvmoLsxWFKhDu3ELSfacRr90++K5iT88VVDZpJOGuDD3FgZGmBiM+pDVDR5M=

构造请求

http://url/rule/check?ckey=E9EBs6eZL+eDwiRG3lVb+5Cxlsl8vxJYpq2qYj3cQAU2uHx4OjJiLoz/Z5SPQI1upj4+X9OUvSXXmzxe5Dmb7ykmnQcjK7J3RIb3c8cqB0zHIspnvmoLsxWFKhDu3ELSfacRr90++K5iT88VVDZpJOGuDD3FgZGmBiM+pDVDR5M=&data=0xw0m0VszrQc0iOH/CC+TBmwsgNx5l66PEdkNugU8oGFkeuzaYbzJD16F8eNoOUymCe8rvlcNrWkr5f5yYOde1DujhiLVQJtxpcC3K/UVwAkMxcsX33LrNMvqV12+nldEN+sEEXdDFHwsputWpK0cQ==

服务器有正常返回,返回了几次错误码,包括固件版本号缺失,插件版本号缺失,根据错误提示补全data内容后,构造出一条可用的请求

最终的data=x0y9QUPganyXrn9uOZMTOERH7xeaOEW2i7wlOzUpxOpQm5WqHC/vs0cCDpcihKrf0N7C2pFWr+qIkXC60qbJaDOQ1ABJivUBQI8Qj+Ow7kZ0INHzeAOgI0p9LasstmLS

服务器有正常响应。

7,拿到服务端返回结果,使用指定的aes秘钥wtBEabcdmm2wg5a5解密。如下图 ,获取了加密后的内容



 问题分析

这次发现的信息泄露漏洞,本身加密机制是没什么问题的,使用了RSA+AES的加密方式。但是加密方式没问题,不代表业务逻辑上就没有漏洞,由于URL参数和部分加密信息可以在二进制文件中扒拉出来,导致可以模拟一个自定义密钥,从服务端获取加密信息,再解密获取铭文信息。路由器固件存在的问题主要如下:

1,固件的升级请求虽然是https,但是没有做证书校验,Https的内容也没有做二次加密,导致可以被抓包

2,固件也没有做加密处理,可以直接被binwalk解压

3,代码中存在大量调试用的日志文件,加密逻辑可以通过字符串被摸索出来

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 218,607评论 6 507
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 93,239评论 3 395
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 164,960评论 0 355
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,750评论 1 294
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,764评论 6 392
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,604评论 1 305
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,347评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,253评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,702评论 1 315
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,893评论 3 336
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 40,015评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,734评论 5 346
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,352评论 3 330
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,934评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 33,052评论 1 270
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 48,216评论 3 371
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,969评论 2 355

推荐阅读更多精彩内容