
概念実証エクスプロイトとツールのリポジトリ。
BMC Server AutomationのRSCDエージェントに対する認証なしリモートコマンド実行エクスプロイト。このエクスプロイトは、CVE-2016-1542(Nessusにより検出)の影響を受けるサーバーに対して動作します。
これは現在Metasploitモジュールになっています。exploits/multi/misc/bmc_server_automation_rscd_nsh_rce を参照してください。
このエクスプロイトは、Nessusにパケットを記録してNessusに送信/ジャンクを返すPythonスクリプトをスキャンさせることで作成されました。パケットをキャプチャすることで、データ形式の「リバース」は容易で、半動作するエクスプロイトを作成できました。その後、影響を受けるエージェントソフトウェアへのアクセスを取得し、デバッガとファジングを使用して問題を修正し、これを堅牢なRCEエクスプロイトに仕上げることができました。
エクスプロイトの構築方法についての詳細は、私のブログ記事を参照してください:
HP Device Manager バージョン5.0.0から5.0.3(CVE-2020-6926、CVE-2020-6927)に対する認証なしリモートコード実行エクスプロイト。
このエクスプロイトは、Hibernate Query Languageインジェクションの脆弱性を持つ認証なしのJava RMIサービスを利用します。ORMインジェクションを使用して、Postgres SQLインジェクションペイロードを密輸し、HP Device Managerサーバー上のpg_hba.confファイルを上書きすることで、HPDMにバンドルされているPostgresデータベースへのリモートアクセスを可能にします。有効化されると、バックドアのスーパーユーザーアカウントを使用してPostgresデータベースに認証し、任意のオペレーティングシステムコマンドを実行します。
これらの脆弱性をどのように発見したかについての詳細は、私のブログ記事を参照してください:
このエクスプロイトはHPDM 5.xに対してのみ動作しますが、認証なしのJava RMIサービスはHPDM 5.0.4以前および4.7サービスパック13以前のすべてのバージョンに存在します。このサービスを悪用した場合の影響はより低いかもしれませんが、それでもHQLi/SQLiの脆弱性に加えて、設定情報(他のサービスのパスワードを含む可能性があります)の抽出、およびすべてのHPDMアカウントのユーザー名と対応するMD5パスワードハッシュの抽出が可能です。
安全でない設定のJNBridge Javaサービスエンドポイントに対する認証なしリモートコード実行エクスプロイト。Moritz Bechlerの研究に基づいています(CVE-2019-7839)。
JNBridgeによって実装されるネットワークプロトコルは、Javaと.NETアプリケーション間の相互運用性のためにリモートコード実行を容易にすることのみを目的として設計されています。したがって、これは厳密にはエクスプロイトではなく、JNBridge Javaエンドポイントに対して任意のコマンドを実行するための便利な小さなPythonスクリプトです。
セキュリティアドバイザリから完全なエクスプロイトの作成までの道のりのウォークスルーについては、私のブログ記事を参照してください:
このエクスプロイトは、WordPressの安全でない自動更新機能を標的とし、基盤となるサーバーにPHPシェルをドロップします。このエクスプロイトは公開日時点での最新バージョンであるWordPress 4.9.8まで正常にテストされています。
WordPressが更新をチェックするとき、api.wordpress.orgへの安全なHTTPS接続を試みます。この接続が失敗した場合、例えば信頼できない証明書が提示された場合、WordPressは安全でないHTTP接続にフォールバックします。
2番目の問題は、WordPressが翻訳更新を信頼することです。プラグイン、テーマ、またはメジャーコアバージョンを自動更新することはありません。おそらくサーバーに新しいコードをインストールするリスクのためです。ただし、翻訳は自動更新します。残念ながら、WordPressは翻訳アーカイブを適切に検証しないため、翻訳ZIPファイルに少なくとも1つの.po拡張子のファイルと1つの.mo拡張子のファイルが含まれていれば、WordPressは内容を基盤となるサーバーに展開します(MitMによって挿入されたシェルも含みます)。
これらの問題は偶然見つけましたが、報告したとき(2017年11月)、WordPressチームは後方互換性の理由で基本的にWONTFIXと言いました。サーバー上でアウトバウンドSSL/TLS接続を確立できないWordPressを実行している場合でも、セキュリティ上の理由からWordPressを自動更新できるべきだ、と彼らは言います。
¯\_(ツ)_/¯
詳細については、私のブログ記事を参照してください:
WordPressのXSS脆弱性を悪用するためのJSスニペット集。