
प्रूफ ऑफ कॉन्सेप्ट एक्सप्लॉइट्स और टूल्स के लिए रिपॉजिटरी।
प्रूफ ऑफ कॉन्सेप्ट एक्सप्लॉइट्स और टूल्स के लिए रिपॉजिटरी।
BMC सर्वर ऑटोमेशन के RSCD एजेंट के लिए बिना प्रमाणीकरण वाला रिमोट कमांड निष्पादन एक्सप्लॉइट। यह एक्सप्लॉइट CVE-2016-1542 से प्रभावित सर्वरों के विरुद्ध काम करता है (Nessus द्वारा पता लगाया गया)।
यह अब एक Metasploit मॉड्यूल है, देखें exploits/multi/misc/bmc_server_automation_rscd_nsh_rce
यह एक्सप्लॉइट Nessus द्वारा एक Python स्क्रिप्ट को स्कैन करवाकर बनाया गया था, जो पैकेट रिकॉर्ड करती थी और उन्हें/जंक को Nessus के पास वापस भेजती थी। पैकेट कैप्चर होने के बाद डेटा प्रारूप को "रिवर्स" करना बहुत आसान था, जिससे एक आधा-काम करने वाला एक्सप्लॉइट बन सका। मैं बाद में प्रभावित एजेंट सॉफ़्टवेयर तक पहुँच प्राप्त कर सका और डिबगर और कुछ फज़िंग का उपयोग करके कमियों को दूर करने तथा इसे एक मज़बूत RCE एक्सप्लॉइट में बदलने में सक्षम रहा।
मैंने यह एक्सप्लॉइट कैसे बनाया, इसके बारे में अधिक विवरण के लिए मेरी ब्लॉग पोस्ट देखें:
HP Device Manager के संस्करण 5.0.0 से 5.0.3 के लिए बिना प्रमाणीकरण वाला रिमोट कोड निष्पादन एक्सप्लॉइट (CVE-2020-6926, CVE-2020-6927)।
यह एक्सप्लॉइट एक बिना प्रमाणीकरण वाली Java RMI सेवा का लाभ उठाता है, जिसमें Hibernate Query Language इंजेक्शन भेद्यता है। ORM इंजेक्शन का उपयोग HP Device Manager सर्वर पर फ़ाइल को अधिलेखित करने के लिए को तस्करी करने में किया जाता है, जिससे HPDM के साथ बंडल किए गए Postgres डेटाबेस तक रिमोट एक्सेस सक्षम हो जाता है। एक बार सक्षम होने पर, एक बैकडोर सुपरयूज़र खाते का उपयोग Postgres डेटाबेस में प्रमाणित होने और मनमाने ऑपरेटिंग सिस्टम कमांड निष्पादित करने के लिए किया जाता है।
pg_hba.confइन भेद्यताओं को मैंने कैसे खोजा, इसके बारे में अधिक विवरण के लिए मेरी ब्लॉग पोस्ट देखें:
हालाँकि यह एक्सप्लॉइट केवल HPDM 5.x के विरुद्ध काम करता है, बिना प्रमाणीकरण वाली Java RMI सेवा 5.0.4 और 4.7 सर्विस पैक 13 से पहले के HPDM के सभी संस्करणों में मौजूद है। इस सेवा के शोषण का प्रभाव कम हो सकता है, लेकिन फिर भी HQLi/SQLi भेद्यता मौजूद है, साथ ही कॉन्फ़िगरेशन निकालने की क्षमता (संभावित रूप से अन्य सेवाओं के पासवर्ड सहित), और सभी HPDM खातों के उपयोगकर्ता नाम तथा संबंधित MD5 पासवर्ड हैश भी।
असुरक्षित रूप से कॉन्फ़िगर किए गए JNBridge Java सेवा एंडपॉइंट के लिए बिना प्रमाणीकरण वाला रिमोट कोड निष्पादन एक्सप्लॉइट। Moritz Bechler के कार्य पर आधारित (CVE-2019-7839)।
JNBridge द्वारा कार्यान्वित नेटवर्क प्रोटोकॉल पूरी तरह से Java और .NET अनुप्रयोगों के बीच अंतर-संचालन के लिए रिमोट कोड निष्पादन को सुविधाजनक बनाने के लिए डिज़ाइन किया गया है। इस प्रकार, यह तकनीकी रूप से एक एक्सप्लॉइट नहीं है, बल्कि JNBridge Java एंडपॉइंट पर मनमाने कमांड निष्पादित करने के लिए एक उपयोगी छोटी Python स्क्रिप्ट है।
सुरक्षा सलाह से लेकर पूर्ण एक्सप्लॉइट बनाने तक की मेरी यात्रा के विवरण के लिए मेरी ब्लॉग पोस्ट देखें:
यह एक्सप्लॉइट WordPress में असुरक्षित स्वचालित अपडेट कार्यक्षमता को लक्षित करता है ताकि अंतर्निहित सर्वर पर एक PHP शेल डाला जा सके। इस एक्सप्लॉइट का परीक्षण WordPress 4.9.8 तक सफलतापूर्वक किया गया है, जो प्रकाशन की तिथि पर नवीनतम संस्करण है।
जब WordPress अपडेट की जाँच करता है, तो यह api.wordpress.org के लिए एक सुरक्षित HTTPS कनेक्शन का प्रयास करता है। यदि यह कनेक्शन विफल हो जाता है, उदाहरण के लिए क्योंकि एक अविश्वसनीय प्रमाणपत्र प्रस्तुत किया गया है, तो WordPress एक असुरक्षित HTTP कनेक्शन का उपयोग करने पर वापस आ जाता है।
दूसरी समस्या यह है कि WordPress अनुवाद अपडेट पर भरोसा करता है। यह प्लगइन्स, थीम, या प्रमुख कोर संस्करणों को स्वचालित रूप से अपडेट नहीं करेगा, संभवतः सर्वर पर नया कोड स्थापित करने के जोखिमों के कारण। हालाँकि, यह अनुवादों को स्वचालित रूप से अपडेट करता है। दुर्भाग्य से, WordPress अनुवाद संग्रह को ठीक से मान्य नहीं कर पाता है, इसलिए जब तक अनुवाद ZIP फ़ाइल में .po एक्सटेंशन वाली कम से कम एक फ़ाइल और .mo एक्सटेंशन वाली एक फ़ाइल मौजूद है, WordPress सामग्री को अंतर्निहित सर्वर पर निकालेगा (जिसमें MitM द्वारा वहाँ डाला गया शेल भी शामिल है)।
मैं संयोग से इन समस्याओं पर ठोकर खाई, लेकिन जब मैंने उन्हें रिपोर्ट किया (नवंबर 2017), तो WordPress टीम ने मूल रूप से WONTFIX कहा, क्योंकि पिछड़ी संगतता (backwards compatibility) के कारण। उनका कहना है कि अगर कोई ऐसे सर्वर पर WordPress चला रहा है जो आउटबाउंड SSL/TLS कनेक्शन स्थापित नहीं कर सकता है, तो उन्हें सुरक्षा कारणों से WordPress को स्वचालित रूप से अपडेट करने में सक्षम होना चाहिए।
¯\_(ツ)_/¯
अधिक विवरण के लिए मेरी ब्लॉग पोस्ट देखें:
WordPress XSS भेद्यताओं का शोषण करने के लिए कुछ JS स्निपेट।