此 SSRF-RCE 利用链的灵感来源于 chebuya 的 CVE-2024-41570 SSRF POC 和 IncludeSecurity 的 Havoc Auth RCE,这两个漏洞利用都令人惊叹且精心构造,请务必感谢这些创作者们的辛勤付出!
SSRF 漏洞通过伪造 demon agent 的注册和回连(checkins)来在 teamserver 上打开一个 TCP 套接字,并从中读取/写入数据。 RCE 漏洞则通过利用 Havoc 载荷创建中的一个缺陷,在 Service-Name 中注入未经过滤的字符串,从而允许已认证用户在 teamserver 上执行系统命令。
当 teamserver 的 websocket 端口无法被公网访问时,我们可以创建能够生成 WebSocket 帧的函数,并通过 SSRF 将这些帧推送到已关闭/被过滤的 Teamserver 端口。
《黑客》(1995)- 黑掉这个星球!