
Exploit d'exécution de code à distance pour Elasticsearch 1.4.0 < 1.4.2 et conteneur vulnérable
Elasticsearch est un moteur de recherche et d'analyse distribué, de type RESTful, capable de résoudre un nombre croissant de cas d'utilisation. En tant que cœur de l'Elastic Stack, il stocke vos données de manière centralisée afin que vous puissiez découvrir ce que vous attendez et déceler l'inattendu.
Pour mettre en place un environnement vulnérable pour votre test, vous aurez besoin de Docker installé, puis exécutez simplement la commande suivante :
docker build -t vuln/cve-2015-1427 .
docker run --rm -it -p 9200:9200 vuln/cve-2015-1427
Et cela lancera une application web vulnérable sur votre hôte, accessible sur le port 9200
Le bug se trouve dans l'API REST, qui ne nécessite pas d'authentification, où la fonction de recherche permet l'exécution de code Groovy et où sa sandbox peut être contournée en utilisant java.lang.Math.class.forName pour référencer des classes arbitraires. Il peut être utilisé pour exécuter du code Java arbitraire. Le bug se trouve dans l'API REST, qui ne nécessite pas d'authentification, où la fonction de recherche permet l'exécution de code Groovy et où sa sandbox peut être contournée en utilisant java.lang.Math.class.forName pour référencer des classes arbitraires. Il peut être utilisé pour exécuter du code Java arbitraire.
Pour exploiter cette cible, exécutez simplement :
./exploit.sh host:port
Si vous utilisez cette image vulnérable, vous pouvez simplement exécuter :
./exploit.sh 127.0.0.1:9200
[+] CVE-2015-1427 exploit by t0kx
[+] Exploiting 127.0.0.1:9200
[+] Trigger Payload...
[+] Running whoami: root
[+] Done
Cette faille a été découverte par l'équipe de sécurité de l'information de Cisco Systems et Cameron Morris.
Ce programme, comme les précédents, est destiné UNIQUEMENT à des fins éducatives. Ne l'utilisez pas sans autorisation. La clause de non-responsabilité habituelle s'applique, en particulier le fait que moi (t0kx), je ne suis pas responsable des dommages causés par l'utilisation directe ou indirecte des informations ou des fonctionnalités fournies par ces programmes. L'auteur ou tout fournisseur d'accès Internet n'assume AUCUNE responsabilité quant au contenu ou à la mauvaise utilisation de ces programmes ou de tout dérivé de ceux-ci. En utilisant ces programmes, vous acceptez le fait que tout dommage (perte de données, crash système, compromission du système, etc.) causé par l'utilisation de ces programmes n'est pas de la responsabilité de t0kx.