
DBGateの/runners/startエンドポイントを介した未認証リモートコード実行(RCE)のPoCエクスプロイト。ブラインドRCEモードとコンテナベースのテストスクリプトを備えています。
DBGate <= 7.1.8 における未認証 RCE
rce.py
/runners/start における RCE の最小実装、
特権
プロセスが ./public/ フォルダに書き込める場合、/favicon.svg ファイルを使用してコマンド出力を取得します。
$ rce.py whoami
root
そうでない場合、コマンドはブラインドで実行されます:
./rce.py -b sleep 300
run.sh / shell.sh
podman を使用してローカルコンテナを実行し、UID 変数を確認してプロセスを異なる権限で実行します。