
semplice connessione socket python per testare se exim è vulnerabile a CVE-2019-10149. Il payload si limita a eseguire touch su un file in /tmp/eximrce.
Semplice connessione socket Python per testare se exim è vulnerabile a CVE-2019-10149. Il payload tocca semplicemente un file in /root/lweximtest. L'output sarà lento a seconda della risposta del server e del non sapere come usare correttamente il modulo socket di Python. Mi piacerebbe una lezione su come velocizzarlo. Testato solo su server cPanel.
Esecuzione locale sul server sospetto. Questa verifica la presenza di indicatori di compromissione.
curl -s https://raw.githubusercontent.com/cowbe0x004/eximrce-CVE-2019-10149/master/eximioc.sh |bash
Esecuzione remota. Test per l'esecuzione remota di codice.
git clone https://github.com/cowbe0x004/eximrce-CVE-2019-10149
cd eximrce-CVE-2019-10149
python eximrce.py <HOST> <PORT>
Se /root/lweximtest esiste sul server, l'esecuzione remota di codice è possibile.
Se non è possibile aggiornare exim, almeno inserisci questa ACL in exim.conf in modo che ${run{ non possa essere eseguito.
## change
acl_smtp_rcpt = acl_smtp_rcpt
## to
acl_smtp_rcpt = acl_check_rcpt
## after "begin acl"
acl_check_rcpt:
deny message = Restricted characters in address
domains = +local_domains
local_parts = ^[.] : ^.*[@%!/|] : ^.*\N\${run{\N.*}}
deny message = Restricted characters in address
domains = !+local_domains
local_parts = ^[./|] : ^.*[@%!] : ^.*/\\.\\./ : ^.*\N\${run{\N.*}}
accept