
CVE-2022-29464 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट जो संवेदनशील WSO2 उत्पादों पर अप्रतिबंधित फ़ाइल अपलोड और दूरस्थ कोड निष्पादन सक्षम करता है, कमांड निष्पादन और फ़ाइल बहिष्करण के लिए कस्टम JSP शेल के साथ।
कुछ WSO2 उत्पाद असीमित फ़ाइल अपलोड की अनुमति देते हैं जिसके परिणामस्वरूप रिमोट कोड निष्पादन होता है। हमलावर को वेब रूट के अंतर्गत किसी निर्देशिका तक पहुंचने के लिए Content-Disposition डायरेक्टरी ट्रैवर्सल अनुक्रम के साथ /fileupload एंडपॉइंट का उपयोग करना होगा, जैसे ../../../../repository/deployment/server/webapps निर्देशिका।
python3 main.py https://example.com shell.jsp
https://example.com को कमजोर सर्वर से और shell.jsp को उस फ़ाइल नाम से बदलें जिसे आप अपलोड करना चाहते हैं।
shell.jsp फ़ाइल को अपनी इच्छानुसार संपादित करें, लेकिन वर्तमान शेल भी ठीक काम करता है (कम से कम अन्य JSP शेल से बेहतर)।
यह शेल stdout और stderr से आउटपुट प्राप्त कर सकता है। CMDs /bin/sh का उपयोग करके चलाए जाते हैं।
अधिकतर, सिस्टम प्रशासक WSO2 उत्पादों को सुपरयूज़र के रूप में चलाते हैं। इस एक्सप्लॉइट का उपयोग करके, आपको पूरे सिस्टम पर सुपरयूज़र अनुमतियाँ प्राप्त होंगी।
डेटाबेस फ़ाइलें ~/repository/database निर्देशिका में स्थित हैं।
आप H2 प्रकार के डेटाबेस खोलने के लिए IntelliJ IDEA का उपयोग कर सकते हैं, इस तरह।
इस एक्सप्लॉइट का उपयोग करके, आप किसी भी निर्देशिका से किसी भी फ़ाइल को ~/repository/deployment/server/webapps/authenticationendpoint में कॉपी कर सकते हैं। authenticationendpoint निर्देशिका JSP प्रदान करती है, लेकिन अन्य फ़ाइलों को प्रस्तुत करने के लिए भी उपयोग की जा सकती है।
उदाहरण:
cp ~/repository/database/WSO2CARBON_DB.h2.db ~/repository/deployment/server/webapps/authenticationendpoint/WSO2CARBON_DB.h2.db
यह कमांड मुख्य DB फ़ाइल को एक ऐसी निर्देशिका में कॉपी करेगा जिसका उपयोग हम इसे डाउनलोड करने के लिए कर सकते हैं।
मैं किसी भी प्रकार के थर्मोन्यूक्लियर युद्ध या आपके गिरफ्तार होने के लिए जिम्मेदार नहीं हूं। इस एक्सप्लॉइट का उपयोग केवल परीक्षण वातावरण में करें।