
CVE-2019-10149에 취약한지 테스트하기 위한 간단한 파이썬 소켓 연결입니다. 페이로드는 단순히 /tmp/eximrce 파일을 터치합니다.
CVE-2019-10149에 대해 exim이 취약한지 테스트하는 간단한 파이썬 소켓 연결입니다. 페이로드는 단순히 /root/lweximtest 파일을 터치합니다. 서버의 응답과 파이썬 소켓 모듈을 제대로 사용하는 방법을 몰라 출력이 느립니다. 속도를 높이는 방법을 배우고 싶습니다. cPanel 상자에서만 테스트했습니다.
의심 서버에서 로컬로 실행합니다. 이는 손상 징후를 확인합니다.
curl -s https://raw.githubusercontent.com/cowbe0x004/eximrce-CVE-2019-10149/master/eximioc.sh |bash
원격으로 실행합니다. 원격 코드 실행을 테스트합니다.
git clone https://github.com/cowbe0x004/eximrce-CVE-2019-10149
cd eximrce-CVE-2019-10149
python eximrce.py <HOST> <PORT>
서버에 /root/lweximtest가 있으면 원격 코드 실행이 가능합니다.
exim을 업데이트할 수 없는 경우, 최소한 이 ACL을 exim.conf에 넣어서 ${run{이 실행되지 않도록 하세요.
## change
acl_smtp_rcpt = acl_smtp_rcpt
## to
acl_smtp_rcpt = acl_check_rcpt
## after "begin acl"
acl_check_rcpt:
deny message = Restricted characters in address
domains = +local_domains
local_parts = ^[.] : ^.*[@%!/|] : ^.*\N\${run{\N.*}}
deny message = Restricted characters in address
domains = !+local_domains
local_parts = ^[./|] : ^.*[@%!] : ^.*/\\.\\./ : ^.*\N\${run{\N.*}}
accept