
THM रूम Vulnerability Capstone और CVE-2018-16763 के लिए एक्सप्लॉइट स्क्रिप्ट पर एक लेख।
THM कक्ष भेद्यता कैपस्टोन और CVE-2018-16763 के लिए शोषण स्क्रिप्ट पर एक लेख।
मैं इस भेद्यता की खोज का श्रेय नहीं लेता। निम्नलिखित लोगों को धन्यवाद।
भेद्यता खोज:
0xd0ff9
TryHackMe कक्ष और लेखक:
https://tryhackme.com/room/vulnerabilitycapstone
https://tryhackme.com/p/cmnatic
संदर्भ:
https://github.com/noraj/fuelcms-rce/blob/master/exploit.rb
https://github.com/daylightstudio/FUEL-CMS/issues/478
https://packetstormsecurity.com/files/164756/Fuel-CMS-1.4.1-Remote-Code-Execution.html
1. दूरस्थ कोड निष्पादन
Fuel CMS वेब अनुप्रयोगों के लिए एक सामग्री प्रबंधन प्रणाली है। संस्करण 1.4.1 में, एक RCE भेद्यता है जो दो अलग-अलग मार्गों के माध्यम से मनमाना PHP कोड का मूल्यांकन/निष्पादन करने की अनुमति देती है। RCE का पहला मार्ग फ़िल्टर डेटा पैरामीटर के साथ /fuel/pages/select/ पर एक GET अनुरोध है। दूसरा मार्ग डेटा पैरामीटर के साथ /fuel/preview पर एक POST अनुरोध है। मैंने कुछ समय तक इंटरनेट खोजा और दुर्भाग्य से, मैं वह स्रोत कोड नहीं ढूंढ पाया जो दिखाता था कि भेद्यता कहाँ थी। मैं बेकार हूँ, मुझे पता है.....लोल। हम अब लेख के साथ जारी रखेंगे!
आइए हमारे हमले की सतह का लेआउट प्राप्त करने के लिए कुछ पोर्ट स्कैन से शुरू करें। मैं nmap के साथ एक संकीर्ण और केंद्रित स्कैन करने से पहले लक्ष्य का एक व्यापक अवलोकन प्राप्त करने के लिए rustscan पसंद करता हूँ।

काफी मानक लगता है। मेरा मानना है कि इन पोर्ट पर SSH और HTTP होंगे, हालांकि हम एक और अधिक विशिष्ट विचार प्राप्त करने के लिए nmap के साथ कुछ और स्कैन चलाएंगे।

तो हमारे पास SSH और HTTP अपने मानक पोर्ट पर चल रहे हैं। आइए वेबपेज में देखें और देखें कि हमें क्या मिला!

वेबसर्वर Fuel CMS संस्करण 1.4 होस्ट कर रहा है। यह संस्करण PHP कोड मूल्यांकन के माध्यम से कमांड इंजेक्शन के लिए असुरक्षित है। आइए नीचे NVD से CVE पर एक नज़र डालें।

इस सॉफ्टवेयर के लिए कई शोषण उपलब्ध हैं। मैंने पायथन में एक शोषण प्रदान किया है हालांकि यह बकवास है। मैं इसे बकवास कहता हूँ क्योंकि हमें अपने कमांड आउटपुट को देखने के लिए वेब अनुरोध से प्रतिक्रिया को मैन्युअल रूप से पार्स करना होगा। मैं अपने प्रयासों में अतिरिक्त भाग को हटाने में असफल रहा। चलो एक नज़र डालते हैं!

मैंने ls -al कमांड चलाया। जैसा कि हम देख सकते हैं, कमांड का आउटपुट HTML div तत्वों के बीच है।

मैं फ़्लैग प्रकट नहीं करूंगा, हालांकि मैं एक संकेत दूंगा! आप होम डायरेक्टरी में देखकर शुरू कर सकते हैं। इस लेख को पढ़ने के लिए धन्यवाद। मज़े करें!