
Un write-up sulla stanza THM Vulnerability Capstone e script di Exploit per CVE-2018-16763.
Una descrizione della room Vulnerability Capstone su THM e script di exploit per CVE-2018-16763.
Non rivendico il merito della scoperta di questa vulnerabilità. Grazie alle seguenti persone.
Scoperta della vulnerabilità:
0xd0ff9
Room TryHackMe & Autore:
https://tryhackme.com/room/vulnerabilitycapstone
https://tryhackme.com/p/cmnatic
Riferimenti:
https://github.com/noraj/fuelcms-rce/blob/master/exploit.rb
https://github.com/daylightstudio/FUEL-CMS/issues/478
https://packetstormsecurity.com/files/164756/Fuel-CMS-1.4.1-Remote-Code-Execution.html
1. Esecuzione di codice remoto
Fuel CMS è un sistema di gestione dei contenuti per applicazioni web. Nella versione 1.4.1 è presente una vulnerabilità RCE che consente di valutare/eseguire codice PHP arbitrario attraverso due percorsi diversi. Il primo percorso per RCE è una richiesta GET a /fuel/pages/select/ con il parametro filter data. Il secondo percorso è una richiesta POST a /fuel/preview con il parametro data. Ho cercato su Internet per un po' e sfortunatamente non sono riuscito a trovare il codice sorgente che mostra dove si trovava la vulnerabilità. Sono un incapace, lo so.....lol. Ora proseguiamo con la descrizione!
Iniziamo con alcune scansioni delle porte per avere un'idea della nostra superficie d'attacco. Mi piace rustscan per ottenere una panoramica generale del target prima di effettuare una scansione più ristretta e focalizzata con nmap.

Sembra abbastanza standard. Credo che saranno SSH e HTTP su queste porte, ma eseguiremo altre scansioni con nmap per avere un'idea più specifica.

Quindi abbiamo SSH e HTTP sulle loro porte standard. Diamo un'occhiata alla pagina web e vediamo cosa abbiamo!

Il server web ospita Fuel CMS versione 1.4. Questa versione è vulnerabile all'iniezione di comandi tramite valutazione di codice PHP. Diamo un'occhiata al CVE dal NVD qui sotto.

Sono disponibili molteplici exploit per questo software. Ho fornito un exploit in Python, ma è una schifezza. Lo chiamo schifezza perché dovremo analizzare manualmente la risposta della richiesta web per vedere l'output dei nostri comandi. Non sono riuscito nei miei tentativi di tagliare il superfluo. Diamo un'occhiata!

Ho eseguito il comando ls -al. Come possiamo vedere, l'output del comando è tra gli elementi div HTML.

Non rivelerò la flag, ma darò un suggerimento! Puoi iniziare esaminando la directory home. Grazie per aver letto questa descrizione. Divertiti!