• XSS.stack #1 – первый литературный журнал от юзеров форума

RCE 0day на продажу для линейки VPN/файерволов/маршрутизароров корпоративного уровня.

В этой теме можно использовать автоматический гарант!

Статус
Закрыто для дальнейших ответов.

Grimaldus

RAID-массив
Пользователь
Регистрация
07.10.2020
Сообщения
85
Реакции
29
Гарант сделки
2
Небольшая предыстория: разбирался я с одной системой и накопал RCE-уязвимость. Быстренько написал эксплойт и тут же пошёл его опробовать. И обнаружил, что этот самый 0day чуть ранее уже был кем-то найден и используется в дикой природе. Уязвимость в публичном доступе отсутствует, CVE и прочих идентификаторов нет, описания нет, публичных эксплойтов нет, фиксов нет.

Так что вот такой 0/1-day с эксплойтом на продажу. Цель - линейка VPN/маршрутизаторов/файерволов корпоративного уровня.

Беглый поиск на Shodan показывает около 20 тыс. устройств. Реально скорее всего больше, с уточнёнными запросами и дорками пока не разбирался.

Эксплойт позволяет выполнять произвольные команды на устройстве с правами root.

Оценить стоимость мне, с учётом предыстории, сложно, так что заинтересованным - ваши предложения в личку. Количество запланированных продаж сильно ограничено.

Разумеется, сделка через гаранта.


Long story short. I was researching one system and discovered a 0-day RCE vulnerability. I quickly coded an exploit and went to test it in the wild. And soon to my disappointment I realized that this very 0-day had been found by someone else already and had been used in the wild. The vulnerability hasn't been disclosed yet, no CVE or any other identifiers assigned to it, there is no info or description of any kind, no public exploits, no fixes.

So here is such a 0/1-day vulnerability with the exploit for sale targeting a family of business/corporate level VPN/firewall/router devices.

A prompt Shodan search shows about 20 thousand publicly accessible devices. In reality there are more most likely, I haven't dwelt on more specific queries and dorks yet.

The exploit executes arbitrary commands with root permissions on the devices.

Considering the circumstances it's difficult to for me to estimate a price so for the ones who got interested PM me your propositions. The number of sales is severely limited.

The deal implies the site's escrow service of course.
 
Последнее редактирование:
Ого! Пароли в системе хранятся в открытом виде.

Wow! Passwords in the affected systems are in clear text!
 
Последнее редактирование:
ты б хотя бы бренд назвал что ли :)

И обнаружил, что этот самый 0day чуть ранее уже был кем-то найден и используется в дикой природе.
как именно обнаружил, если не секрет?
 
Странный человек, пытаюсь уточнить по товару, постоянно увиливает от конкретных вопросов, морозится и не отвечает. Есть сомнения, что у него товар в наличии, особенно за ту сумму, которую он установил. Прошу продать мне несколько точек входа с этой уязвимости, ответа так же нет. Админ можешь закрыть тему на депозит? А то это подозрительно как-то
 
Поясняю по последнему комментарию - суетливый юноша, репутации нет, бюджета на сделку нет. Пытался выведать модель и марку устройства, которую я раскрываю только при наличии репутации. Иначе информация об уязвимости утечёт с форума и её мгновенно закроют, о чем было и указано юноше. Таким образом я защищаю интересы свои и своих покупателей.

Потенциальные покупатели, проходящие первичный фильтр, получают всю необходимую информацию на основе которой могут принять взвешенное решение о покупке.

Некто "developer_ing" лайкнувший суетливого юношу ничего в личку мне не писал, никакого отношения к теме не имеет.

Ещё и врёт:
Прошу продать мне несколько точек входа с этой уязвимости, ответа так же нет.
Купить несколько точек предложил ему я, лишь бы он от меня отвязался. Но потом он начал суетить меня на тему какие точки, где чем окончательно меня утомил, и ушёл в игнор на время, пока я занимался другими переписками. А он не утерпел, ябедничать побежал.
 
Последнее редактирование:
Поясняю по последнему комментарию - суетливый юноша, репутации нет, бюджета нет. Пытлася выведать модель и марку устройства, котораю я раскываю только при наличии репутации. Иначе информация об уязвимости утечёт с форума и её мгновенно закроют, о чем было и указано юноше. Таким образом я защищаю интересы свои и своих покупателей.

Потенциальные покупатели, проходящие первичный фильтр, получают всю необходимую информацию на основе которой могут принять взвешенное решение о покупке.

Некто "developer_ing" лайкнувший суетливого юношу ничего в личку мне не писал, никакого отношения к теме не имеет.
про модель полностью согласен, но марку всё-таки желательно написать заранее. корпоративный впн от TP-Link и корпоративный впн от Cisco - немного разные вещи и разные цены.
 
про модель полностью согласен, но марку всё-таки желательно написать заранее. корпоративный впн от TP-Link и корпоративный впн от Cisco - немного разные вещи и разные цены.
Дружище, поверь мне там и марка скажет многое.

Но суетливый юноша своей настырностью марку-таки выпытал. А оказался мелким пакостником.
 
как именно обнаружил, если не секрет?
Видно убитые легитимные пользовательские сервисы, открытые непонятные порты в файерволе и пр. признаки.
 
Поясняю по последнему комментарию - суетливый юноша, репутации нет, бюджета нет. Пытлася выведать модель и марку устройства, котораю я раскываю только при наличии репутации. Иначе информация об уязвимости утечёт с форума и её мгновенно закроют, о чем было и указано юноше. Таким образом я защищаю интересы свои и своих покупателей.

Потенциальные покупатели, проходящие первичный фильтр, получают всю необходимую информацию на основе которой могут принять взвешенное решение о покупке.

Некто "developer_ing" лайкнувший суетливого юношу ничего в личку мне не писал, никакого отношения к теме не имеет.

Ещё и врёт:

Купить несколько точек предложил ему я, лишь бы он от меня отвязался. Но потом он начал суетить меня на тему какие точки, где чем окончательно меня утомил, и ушёл в игнор на время, пока я занимался другими переписками. А он не утерпел, ябедничать побежал.
Все верно, не имею ни к теме, ни к лайкнувшему отношения, но во всяком случае было бы неразумно называть человека, который прошел через 10 сделок с гарантом без бюджета и репутации.
А если зайти в раздел "Блэка", то можно убедиться сколько развелось скамеров на форуме и уместно поставить депозит
 
Все верно, не имею ни к теме, ни к лайкнувшему отношения, но во всяком случае было бы неразумно называть человека, который прошел через 10 сделок с гарантом без бюджета и репутации.
А если зайти в раздел "Блэка", то можно убедиться сколько развелось скамеров на форуме и уместно поставить депозит
Для этого есть гарант.

Но хорошо, дружище, раз ты такой SJW-мимокрокодил, вот тебе такой сценарий на срубить бабла нашару.

Суетливый юноша, у которого нет бюджета на сделку, но очень хочется денег, своей настырностью выпытывает полную спецификацию уязвимых устройств, как то: производитель-линейка-модели-уязвимые версии firmware. А так как в объявлении указано "уязвимость в публичном доступе отсутствует, CVE и прочих идентификаторов нет, описания нет, публичных эксплойтов нет, фиксов нет.", то наш юноша театрально обидевшись или просто по наглой заявляет: "Ты плохой человек, делаешь плохое и я всем расскажу, что на XSS продаётся новая уязвимость на производитель-линейка-модели-firmware. Но я хороший человек и готов хранить молчание если ты дашь мне, например, 10% от сделок."

Знаешь, что происходит дальше? Если наш юноша исполняет свою угрозу и инфа об уязвимости появляется в публичном пространстве, то тут же заряжаются ханипоты и уязвимость гасится в неделю. (С) "Как тебе такое, Илон Маск?" Сильно это обрадует покупателей, не говоря уже о продавце? Подскажи, есть ли "гарант" способный этому помешать?

Всегда полезно помнить где мы, кто мы и чем занимаемся.

Upd. Для полноты впечатлений предлагаю представить у продавца наличие депозита, а себя представить в его роли. И прислушаться к возникающим ощущениям.

А вот тебе с Адамантием депозита очень хочется.
 
Последнее редактирование:
Подскажи, есть ли "гарант" способный этому помешать?
Конечно.
Исходя из кол-ва вулн - определяешь прайс. К примеру: там 5к ЮСЫ - уже за это ты можешь ставить прайс в 500к. На остальные тир1 можешь накинуть 200-300к.
Далее пишешь в топике прайс. Приходит к тебе покупатель - ставишь свои условия сделки. Делаете сделку - он вкидывает бабки. Ты даешь сплоит. И вуаля! Сделка закрыта!
Эксплойт окупается за 1 приличную корпу и не ебете мозги ни ты покупателю ни покупатель тебе. Если покупателя не устраивает прайс = он не пишет.
Скупой платит дважды!

UPD: забыл добавить - это все, если при условии продажа в 1 руку. Если нет - тогда ты продаешь мусор.



А пока что, не обижайся конечно это лишь мое мнение, это выглядит как "я вам принес открытку, но я вам ее не отдам".
 
Последнее редактирование:
Конечно.
Исходя из кол-ва вулн - определяешь прайс. К примеру: там 5к ЮСЫ - уже за это ты можешь ставить прайс в 500к. На остальные тир1 можешь накинуть 200-300к.
Далее пишешь в топике прайс. Приходит к тебе покупатель - ставишь свои условия сделки. Делаете сделку - он вкидывает бабки. Ты даешь сплоит. И вуаля! Сделка закрыта!
Эксплойт окупается за 1 приличную корпу и не ебете мозги ни ты покупателю ни покупатель тебе. Если покупателя не устраивает прайс = он не пишет.
Скупой платит дважды!

UPD: забыл добавить - это все, если при условии продажа в 1 руку. Если нет - тогда ты продаешь мусор.



А пока что, не обижайся конечно это лишь мое мнение, это выглядит как "я вам принес открытку, но я вам ее не отдам".
А вот это очень дельные советы. Я, общаясь в личке, более-менее понял, что покупателям надо, одного шага не хватило до того, чтобы додуматься, что вместо спецификации для оценки потенциала эксплойта с риском утечки спецификации можно просто выложить саму оценку. Плюс надо было понимать критерии для оценки. Я кодер и все эти социальные взаимодействия раздражают как заноза в пятке. У меня незамутнённая радость от новой дырки (в которую очень хочется вставить что-нибудь 😜), а тут надо ото всяких Адамантиев отбиваться. В силу обстоятельств приходится заниматься не своим делом.

Спасибо за научение.

Справедливости ради надо сказать, что я, таки не отдавал, но показывал "открытку". По критериям срок регистрации, активность, сделки, рекомендации и пр. покупателю либо выдавалась спецификация уязвимых устройств для самостоятельной оценки либо я просил пригласить в переписку поручителя. Более-менее (но скорее менее) это работало.
 
Последнее редактирование:
А вот это очень дельные советы. Я, общаясь в личке, более-менее понял, что покупателям надо, одного шага не хватило до того, чтобы додуматься, что вместо спецификации для оценки потенциала эксплойта с риском утечки спецификации можно просто выложить саму оценку. Плюс надо было понимать критерии для оценки. Я кодер и все эти социальные взаимодействия раздражают как заноза в пятке. У меня незамутнённая радость от новой дырки (в которую очень хочется вставить что-нибудь 😜), а тут надо ото всяких Адамантиев отбиваться. В силу обстоятельств приходится заниматься не своим делом.

Спасибо за научение.

Справедливости ради надо сказать, что я, таки не отдавал, но показывал "открытку". По критериям срок регистрации, активность, сделки, рекомендации и пр. покупателю либо выдавалась спецификация уязвимых устройств для самостоятельной оценки либо я просил пригласить в переписку поручителя. Более-менее (но скорее менее) это работало.
Умного покупателя(потенциального) интересует только 3 вещи:
- прайс
- кол-во вулн
- ман по работе(по минималке)
Поясню в 2х словах "почему?".
В первую очередь покупателя интересуют только бабки. По этому, ему важно знать сколько вулн и какие именно цели внутри(не твоя забота, в общем). Для будущей их отработки. А, уже во вторую очередь его интересует - прайс. В некоторых случаях(в большинстве) - ему глубоко ПОХУЙ сколько ты запросишь, но ценник должен ставить именно ты! Тем более и вдвойне что ты сам писал/нашел RCE. ПОХУЙ- потому что он с одного таргета может скосить 2-5х+ стоимости этого эксплойта.

+ особенность потенциального покупателя который купит - он не пойдет на форум писать "благодарность" или подобную х#йню. Он пойдет отрабатывать купленный продукт. Остальные детали ему не нужны.
Детали нужны только:
1. умникам которые хотят получить его по минимальной цене
2. умникам которые захотят скосить прайс до минимума
3. бомжам
4. бомжам-перекупам
5. заучкам
6. ресерчерам
7. сотрудникам самой компании
8. и прочему сброду...

Но опять же повторюсь - это при условии что продажа в 1 руку. В других случаях - это не работает.

UPD: такого потенциального покупателя как "амер" - не бывает. На заметку.
UPD: про депозит. Продавцу такого продукта(тем более для того кто писал/нашел) - он нахуй не нужен и что бы никто не пиздел, сегодня-завтра они пройдут мимо.

А Адамантий обычный перекуп, это можно заметить по его сообщениям )
 
Последнее редактирование:
Я пытался получить уверенность, что товар действительно в наличии, при этом продавец сам предложил мне продать несколько точек входа с этой уязвимости, когда я спросил про их цену и что за точки продавец поставил в игнор, при этом просит у меня инвайт на соседний форум (для получения доверия ко мне), хотя при продаже такого товара 200$ не такая большая цена для регистрации, что уже подозрительно. У меня 10 сделок проведено, люди оставили в профиле свои коментарии о работе со мной (им я помог бесплатно) и к тем кто ко мне обращается так же стараюсь помочь по мере возможности. Плюс о моей репутации ладно, но у селлера всего 13 сообщений и 0 реакций, единственное, что у него весомо это дата регистрации, но при таком времени, проведенном на форуме можно было бы репу получить хоть какую-то. Так же он описал что данную уязвимость продает не в одни руки, т.е. ты будешь не один такой молодец получающий точки входа, соответственно увеличивается вероятность закрытия данной дыры. В общем если ты готов продать несколько точек доступа для оценки (заметь не показать, дать, подарить и т.д., а именно продать) давай пообщаемся, в противном случае это реально очень подозрительно
 
"Ты плохой человек, делаешь плохое и я всем расскажу, что на XSS продаётся новая уязвимость на производитель-линейка-модели-firmware. Но я хороший человек и готов хранить молчание если ты дашь мне, например, 10% от сделок."
А вот это наглая лож, если нужно могу представить всю переписку админам, я ничего ни про получение с него денег, ни про какой шантаж, что все это расскажу не писал. Рассказывать никому ничего не собирался. Да модель мне он назвал, но для этой модели есть паблик уязвимость по параметрам подходящая под описанное, поэтому я у него уточнил не она ли это, на что он опять начал мазаться и долго морозился с ответом. Опять же, если бы хотел про нее рассказать то модель бы написал прямо тут, но этого, как видите, я нигде не сделал. В случае обвинения меня, что я перекуп, вы видели, чтобы я что-то продавал?
 
Последнее редактирование:
Adamantiy
прошу прощения, а ты впервые покупаешь данный продукт ? Или ты для "дяди Жоры" с соседнего цеха инфу выпытывал ? Передай дяде Жоре, что так дела не делают -"бабки на стол и тогда говорим".
Сделал сделку, вкинул бабки, проверил. Человек спиздел ? Ты написал арбитраж, забанили. Потерял бабки на комсу ? Отработал за 1 мелкий таргет и не ноешь.
Для чего разводить бардак ?
Если сразу показался тебе странным - заблюрил важное и написал арбитраж. Все решат люди и админ.
Все очень просто: если б ты свой комент с обвинением не всунул - я б не обвинял что ты перекуп. И да, у меня есть сомнения что ты не перекуп. И да, у меня есть сомнения что этот эксплойт ты себе "покупаешь". И да, плевать сколько у тебя сделок и коментов - у тебя аналогичный акк продавцу.

Если вы оба не умеете вести дела - не нужно в это лезть.
Grimaldus для этого форум и есть: не знаешь как продать? Для начала узнай, поинтересуйся. Где как за сколько. А затем создавай топик.
Adamantiy соответственно для этого форум и есть: не знаешь как купить? Пролистай форум, почитай кто где и как покупает. Вместо того что бы разводить флуд - лучше перечитать несколько раз нужен ли этот товар тебе вообще или нужен ли он человеку который задаст дохуя вопросов и в итоге не возьмет ? Мозгоеб в этом случае выйдет покупатель, согласен ? Точка входа VPN было б вполне достаточно

Решением этого Цуреса будет логично создать сделку с главным условием:
"Если товар не соответствует описанию и он уже сущевствует(есть CVE) и был использован(так как в паблике и POC и сам эксплойт) - продавец получает бан за ввождение в заблуждение".
Выдать и проверить точку входа за тех же 200$.
но для этой модели есть паблик уязвимость по параметрам подходящая под описанное, поэтому я у него уточнил не она ли это
и если после проверки выйдет так - тогда он обязан отлететь в бан, а ты останешься не кинутым
Так же он описал что данную уязвимость продает не в одни руки
он это писал в топике
Количество запланированных продаж сильно ограничено.
Ты покупатель или дядя Жора - после прочтения этой строчки(в 1 сообщении топика) ты должен был развернуть корабль на 180 и пройти мимо. Но, у вас же нет доступов, да, дядя Жора ?))) По этому вы цепляетесь за каждый уголок что бы не сдохнуть от скуки и попадаете в возможные ловушки, подобные этой ситуации.

Желаю всем находить действительно хорошие 0day и жить не тужить )
И извините за флуд в торговом топике, скорее всего его удалят но было бы логичней переместить его в болталку ) Чтоб никто не попадался на подобные возможные уловки с разных сторон
 
Да модель мне он назвал, но для этой модели есть паблик уязвимость по параметрам подходящая под описанное, поэтому я у него уточнил не она ли это, на что он опять начал мазаться и долго морозился с ответом. Опять же, если бы хотел про нее рассказать то модель бы написал прямо тут, но этого, как видите, я нигде не сделал.
Слушай, хватит брехать, а? Ты уже избрехался весь. Не знаешь ты ни конкретной линейки, ни модели. Не порти мне продажи, пакостник.

Как я писал ранее:
Но суетливый юноша своей настырностью марку-таки выпытал. ...

Ты знаешь только производителя. И будучи суетливым нищебродом сначала ты решил перебирать все линейки этого производителя в надежде ткнуть пальцем в небо и попасть, а когда тебе указали, что это так не работает, ты решил перебирать все известные уязвимости, чем окончательно меня утомил. Я уже пожалел, что предложил тебе точки входа, потому что понял, что они так же в ханипоты превращаются. Для меня уже проблемой было от тебя отделаться. Собственно, прикладываю значимую часть нашей переписки для развлечения почтенной публики. А то он мне тут весь топик забрехает.
 

Вложения

  • asshole_day2.txt
    4.7 КБ · Просмотры: 67
Последнее редактирование:
да у тебя тема по оформлению катит только на бхф или похожем форуме
продаю сам не знаю что
ничего не скажу и тд
и думаешь с тобой кто серьезной будет связываться?
кому нужно тратить время и деньги за кота в мешке?
 
Ну удачных тебе продаж, заметь я на личности не переходил, другие пусть сами решают, связываться с тобой или нет, но ты первый с кем у меня возникли такие проблемы в общении при покупке товара, удачи тебе в продажах. Дальше обсуждать не вижу смысла
 
С учётом всех предыдущих конструктивных замечаний, исправленное объявление.

Продаётся эксплойт с 0-day уязвимостью типа Unauthenticated RCE для линейки VPN/файерволов/маршрутизароров корпоративного уровня (по заявлению производителя, старшая модель в линейке поддерживает до 500 одновременных подключений).

Эксплойт позволяет выполнять произвольные команды на устройстве с наивысшим локальным уровнем привилегий.

Системы, подверженные уязвимости хранят пользовательские пароли в открытом виде.

Рейт стабатывания эксплойта на сегодняшний момент составляет 9 целей из 10.

Помимо меня уязвимость уже кем-то обнаружена и используется в дикой природе. Тем не менее, уязвимость в публичном доступе отсутсвует, CVE и прочих идентификаторов нет, описания нет, публичных эксплойтов нет, фиксов нет.

Во избежание бесконтрольного распространения информации о появлении новой уязвимости и, как следствие, закрытия уязвимости, подробности об уязвимых устройствах, а именно "производитель-линейка-модель-firmware" раскрываются покупателю только после сделки (собственно, эксплойт), либо при достаточной для продавца репутации покупателя (срок регистрации, активность, сделки, рекомендации, депозит, тематика обсуждений) либо при наличии поручителя со стороны покупателя с соответствующей репутацией.

Примерное количество потенциально уязвимых устройств с разбивкой странам (укаказаны не все страны):
Eropean Union:
2515 - United Kingdom
1267 - Portugal
1217 - Netherlands
585 - Poland
564 - Spain
393 - Germany
370 - Italy
244 - France
63 - Belgium
46 - Switzerland
46 - Ireland
40 - Sweden
36 - Denmark
31 - Norway, Luxembourg, Iceland, Austria
155 - Greece, Slovakia, Hungary, Slovenia
58 - Czech Republic, Finland, Romania, Croatia

US and alike:
200 - United States
172 - Australia, Canada, New Zealand
385 - Mexico

Middle East:
209 - Turkey
132 - Israel
73 - United Arab Emirates
49 - Saudi Arabia
25 - Egypt
26 - Bahrain, Jordan, Kuwait, Oman

Asia:
3316 - Vietnam
1920 - Taiwan
862 - Hong Kong
350 - China
114 - Thailand
122 - Malaysia, Singapore, Macao
54 - Philippines, Indonesia
30 - Brunei, South Korea
27 - Sri Lanka, Myanmar, India, Cambodia

South America:
215 - Brazil, Argentina
41 - Colombia, Chile, Venezuela, Ecuador

Публикуя данный список, продавец ни в коей форме не берёт на себя никаких обязательств. Данный список носит исключительно информационный характер. При заключении сделки продавец, по просьбе покупателя, может провести проверку на наличие уязвимых устройств в указанных покупателем странах (до 10 стран) с использованием поисковиков Shodan, Censys в режиме, не требующем регистрации или логина/пароля.

Ранее было высказано такое конструктивное замечаение:
UPD: забыл добавить - это все, если при условии продажа в 1 руку. Если нет - тогда ты продаешь мусор.

Так как в первоначальном объявлении ранее заявлено множественное количество продаж, я поступлю следующим образом. В продаже 2 копии. Стоимость копии - $50k. Если покупателю важно быть единственным покупателем товара, он может выкупить обе копии за соотвествующую цену. На текущий момент продано 0 копий. Количество продаж, полагаю, может быть отслежено админом. Перепродажи купленных копий запрещены (но вот как это отследить - я не знаю).

И, разумеется, сделка через гаранта.
 
Последнее редактирование модератором:
Статус
Закрыто для дальнейших ответов.
Верх