
이 프로젝트에서는 CVE-2024-27198-RCE 취약점을 악용하여 취약한 TeamCity 서버에서 원격 코드 실행(RCE) 공격을 수행했습니다.
CVE-2024-27198-RCE 취약점 악용
이 프로젝트에서는 CVE-2024-27198-RCE 취약점을 이용하여 취약한 TeamCity 서버에 원격 코드 실행(RCE) 공격을 수행했습니다. 이 취약점은 웹쉘을 통해 원격 시스템에 접근할 수 있는 악성 플러그인을 업로드하고 활성화하여 서버에서 명령을 실행하고 데이터를 검색할 수 있도록 합니다.
수행 단계: 공격 준비: 먼저 http://10.10.217.209:50000에서 접근 가능한 대상 서버를 식별했습니다. 그런 다음 CVE-2024-27198-RCE.py 스크립트를 사용하여 서버의 취약점을 익스플로잇했습니다.
악성 플러그인 업로드: 익스플로잇 과정에서 스크립트가 자동으로 악성 플러그인을 서버에 업로드했으며, 이 플러그인은 성공적으로 활성화되었습니다. 서버에 접근할 수 있는 웹쉘은 다음에서 사용할 수 있었습니다: http://10.10.217.209:50000/plugins/zHXm20lm/zHXm20lm.jsp.
서버에서 명령 실행: 웹쉘을 통해 서버에서 다음과 같은 다양한 명령을 실행했습니다:
whoami — 서버의 현재 사용자(ubuntu)를 표시했습니다. ls — 디렉터리의 파일을 나열했습니다. cat /home/ubuntu/flag.txt — 찾아야 하는 플래그 파일을 열었습니다.
플래그 획득: cat /home/ubuntu/flag.txt 명령을 실행하여 다음 플래그를 검색했습니다: THM{faa9bac345709b6620a6200b484c7594}.
사용된 도구: Python 3: 익스플로잇 스크립트 실행용. CVE-2024-27198-RCE.py: 취약점을 이용해 플러그인을 업로드하는 메인 익스플로잇. Webshell: 서버에 원격 접근을 제공하고 명령 실행을 허용한 ofbehinder3.0 플러그인. 대상 서버: 취약점이 발견된 TeamCity.
위험 및 결론: 이 취약점을 악용하여 서버에 접근하고 중요한 정보를 검색할 수 있었습니다. 이 공격은 적시에 업데이트되지 않은 TeamCity 서버에 대한 심각한 위험을 강조합니다. 소프트웨어 버전을 항상 최신 상태로 유지하고 필요한 보안 패치를 설치할 것을 권장합니다.
스크린샷: 익스플로잇 스크립트 실행: 플러그인 업로드: 웹쉘을 통한 명령 실행: 플래그 획득: