
In diesem Projekt habe ich die CVE-2024-27198-RCE-Sicherheitslücke ausgenutzt, um einen Angriff zur Remote-Code-Ausführung (RCE) auf einen anfälligen TeamCity-Server durchzuführen.
Ausnutzung der CVE-2024-27198-RCE-Sicherheitslücke
In diesem Projekt habe ich die CVE-2024-27198-RCE-Sicherheitslücke ausgenutzt, um einen Remote-Code-Ausführungsangriff (RCE) auf einen anfälligen TeamCity-Server durchzuführen. Die Sicherheitslücke ermöglicht das Hochladen und Aktivieren eines schädlichen Plugins, das über eine Webshell Zugriff auf das entfernte System gewährt und die Möglichkeit bietet, Befehle auszuführen und Daten vom Server abzurufen.
Schritte: Vorbereitung des Angriffs: Ich begann damit, den Zielserver zu identifizieren, der unter http://10.10.217.209:50000 erreichbar war. Anschließend verwendete ich das Skript CVE-2024-27198-RCE.py, um die Sicherheitslücke auf dem Server auszunutzen.
Hochladen des schädlichen Plugins: Während des Ausnutzungsprozesses lud das Skript automatisch ein schädliches Plugin auf den Server hoch, das erfolgreich aktiviert wurde. Die Webshell, die Zugriff auf den Server ermöglichte, war unter http://10.10.217.209:50000/plugins/zHXm20lm/zHXm20lm.jsp verfügbar.
Ausführen von Befehlen auf dem Server: Über die Webshell führte ich verschiedene Befehle auf dem Server aus, wie zum Beispiel:
whoami — zeigte den aktuellen Benutzer auf dem Server (ubuntu). ls — listete Dateien im Verzeichnis auf. cat /home/ubuntu/flag.txt — öffnete die Flag-Datei, die ich finden musste. Abrufen der Flag: Durch die Ausführung des Befehls cat /home/ubuntu/flag.txt konnte ich die Flag abrufen: THM{faa9bac345709b6620a6200b484c7594}.
Verwendete Werkzeuge: Python 3: Zum Ausführen des Exploit-Skripts. CVE-2024-27198-RCE.py: Der Hauptexploit, der die Sicherheitslücke zum Hochladen des Plugins nutzt. Webshell: Das Plugin ofbehinder3.0, das Fernzugriff auf den Server ermöglichte und die Ausführung von Befehlen erlaubte. Zielserver: TeamCity, auf dem die Sicherheitslücke gefunden wurde. Risiken und Fazit: Durch die Ausnutzung dieser Sicherheitslücke erhielt ich Zugriff auf den Server und konnte kritische Informationen abrufen. Dieser Angriff verdeutlicht die erheblichen Risiken für TeamCity-Server, die nicht rechtzeitig aktualisiert wurden. Ich empfehle, Softwareversionen stets auf dem neuesten Stand zu halten und notwendige Sicherheitspatches zu installieren.
Screenshots: Ausführen des Exploit-Skripts:
Hochladen des Plugins:
Ausführen von Befehlen über die Webshell:
Abrufen der Flag