
针对 Webmin 1.9.0 的认证 RCE
CVE-2019-9624 是 Webmin 1.900 及之前版本中的一个认证远程代码执行 (RCE) 漏洞。它允许管理员用户通过 shell 或 file 模块以 root 权限 执行任意系统命令。
Webmin 使用自定义认证处理器。要成功进行自动化登录,需要满足以下条件:
testing=1 的 Cookie 以满足 Webmin 对浏览器 Cookie 支持的检查。Referer 头以防止跨站请求伪造 (CSRF)。如果该头与预期的 CGI 路径不匹配,登录将被拒绝。sid Cookie,作为后续所有命令的承载令牌。利用 Webmin 1.900 的一个主要障碍是其严格的输入解析。大多数模块期望 Multipart/Form-Data (MIME) 编码。
Expecting form-data encoding, but got normal encoding。cmd 参数,模拟文件上传或复杂的表单提交。Payload 被发送到 /shell/index.cgi。Perl 后端接收 cmd 变量并在主机系统上直接执行。通过包含一个设置为 /root 的 pwd 参数,我们确保命令在 root 用户主目录的上下文中执行。
| 组件 | 功能 |
|---|---|
| 目标 URL | 通常为 http://<IP>:10000 或代理后的 路径。 |
/webmin| Payload | 任意 Linux 命令(例如 id、whoami、cat /etc/shadow)。 |