
CVE-2020-7388 के लिए प्रूफ़ ऑफ़ कॉन्सेप्ट एक्सप्लॉइट कोड, Sage X3 के AdxDSrv सेवा पर अनधिकृत RCE as SYSTEM
CVE-2020-7388 के लिए प्रूफ ऑफ कॉन्सेप्ट एक्सप्लॉइट कोड, Sage X3 के AdxDSrv सेवा पर बिना प्रमाणीकरण के SYSTEM के रूप में RCE
Sage X3, "AdxDSrv.exe" प्रक्रिया के अंतर्गत TCP/1818 पोर्ट (डिफ़ॉल्ट, लेकिन बदला जा सकता है) पर एक प्रशासनिक सेवा प्रदान करता है, जो AdxAdmin घटक का हिस्सा है। यह सेवा Sage X3 कंसोल के माध्यम से Sage ERP समाधान के रिमोट प्रशासन के लिए उपयोग की जाती है। सेवा में एक कमजोरी एक दुर्भावनापूर्ण अभिकर्ता को सर्वर पर "NT AUTHORITY/SYSTEM" उपयोगकर्ता के रूप में कमांड निष्पादित करने के लिए उजागर सेवा पर एक अनुरोध तैयार करने की अनुमति देती है।
विस्तृत एक्सप्लॉइट लेखन हमारे मूल प्रकाशन से Rapid7 के ब्लॉग पर पाया जा सकता है: https://www.rapid7.com/blog/post/2021/07/07/cve-2020-7387-7390-multiple-sage-x3-vulnerabilities/
AdxDSrv डिफ़ॉल्ट रूप से TCP पोर्ट 1818 पर चलता है, और Nmap में अज्ञात सेवा के रूप में सूचीबद्ध है। इस रिपॉजिटरी में कमजोर सेवाओं और स्वयं AdxdSrv की पहचान करने के लिए दो NSE स्क्रिप्ट शामिल हैं।
python3 adxsrv_bypass.py --cmd <SYSTEM के रूप में चलाने का कमांड> --ip <रिमोट लक्ष्य> --port <AdxDSrv सेवा का पोर्ट>
नोट: यह एक मोटा PoC है, जो विशिष्ट क्रम में बाइट-स्ट्रीम भेजता है, और इसमें समायोजन की आवश्यकता हो सकती है। सॉफ़्टवेयर तक पहुंच के साथ हमारा सीमित समय एक्सप्लॉइट्स को ठीक करने से रोकता है। यदि आप एक कमजोर उदाहरण का सामना करते हैं और PoC को ठीक करते हैं, तो कृपया एक PR सबमिट करें! या यदि आप इसे ठीक करने का प्रयास कर रहे हैं और सहयोग करना चाहते हैं, तो बेझिझक संपर्क करें।
2020 में एक नेटवर्क पेनिट्रेशन टेस्ट के दौरान, Cale Black ने Sage के X3 ERP के वेब एडमिन पैनल में नई कमजोरियों की पहचान की। इसने Jonathan Peterson (@deadjakk), Aaron Herndon (@ac3lives), Cale Black, Ryan Villarreal (@XjCrazy09) और William Vu के बीच एप्लिकेशन की आगे की जांच को प्रेरित किया। हमने गहराई से जांच की और कस्टम Sage X3 सेवा AdxDSrv की पहचान की, जो रिमोट प्रशासन के लिए उपयोग की जाती थी। कुछ रिवर्सिंग और फज़िंग के बाद, हम चार CVEs पर पहुंचे, जिनमें से एक CVSS10 बिना प्रमाणीकरण का रिमोट कोड एक्ज़ीक्यूशन था। यहां भारी वजन उठाने वाले @Deadjakk को विशेष धन्यवाद, जिन्होंने अधिकांश रिवर्सिंग और प्रारंभिक PoC मॉकअप किए।