Metinfo 5.3.17 前台SQL注入漏洞分析
代码截的不全,只关注一下这几个操作:
$pseudo_url=$_SERVER[HTTP_X_REWRITE_URL]?$_SERVER[HTTP_X_REWRITE_URL]:$_SERVER[REQUEST_URI];: 从$_SERVER[HTTP_X_REWRITE_URL]中获取$pseudo_url变量
$dirs=explode('/',$pseudo_url);:将$pseudo_url变量用斜线分割成$dirs数组
$dir_dirname=$dirs[count($dirs)-2];:获取$dirs的倒数第二个元素作为$dir_dirname变量
$query="select * from $met_column where foldername='$dir_dirname' and lang='$lang' and (classtype='1' or releclass!='0') order by id asc";:$dir_dirname变量被拼接进SQL语句
所以,通过分析可知,$_SERVER[HTTP_X_REWRITE_URL]的一部分,最终被拼接进SQL语句。那么,如果Metinfo没有对HTTP头进行验证的情况下,将导致一个SQL注入漏洞。
代码截的不全,只关注一下这几个操作:
$pseudo_url=$_SERVER[HTTP_X_REWRITE_URL]?$_SERVER[HTTP_X_REWRITE_URL]:$_SERVER[REQUEST_URI];: 从$_SERVER[HTTP_X_REWRITE_URL]中获取$pseudo_url变量
$dirs=explode('/',$pseudo_url);:将$pseudo_url变量用斜线分割成$dirs数组
$dir_dirname=$dirs[count($dirs)-2];:获取$dirs的倒数第二个元素作为$dir_dirname变量
$query="select * from $met_column where foldername='$dir_dirname' and lang='$lang' and (classtype='1' or releclass!='0') order by id asc";:$dir_dirname变量被拼接进SQL语句
所以,通过分析可知,$_SERVER[HTTP_X_REWRITE_URL]的一部分,最终被拼接进SQL语句。那么,如果Metinfo没有对HTTP头进行验证的情况下,将导致一个SQL注入漏洞。
根据digest认证的认证过程,不难得出利用的流程
1
2
1. 访问backUpFromCasserver端点,服务器发送临时的质询码
2. 根据质询码计算出响应码并发送给服务端校验
而根据代码即可得出Payload的构造
1
Authorization: Digest username="admin", realm="VMC RESTful Web Services", nonce="xxxxx", uri="/cas/xxxxx", response="xxxxxx", qop=auth, nc=xxxx, cnonce="xxxxx", algorithm=xxxx
最终通过backUpFromCasserver端点即可获取Cookie身份信息
1
2
1. 访问backUpFromCasserver端点,服务器发送临时的质询码
2. 根据质询码计算出响应码并发送给服务端校验
而根据代码即可得出Payload的构造
1
Authorization: Digest username="admin", realm="VMC RESTful Web Services", nonce="xxxxx", uri="/cas/xxxxx", response="xxxxxx", qop=auth, nc=xxxx, cnonce="xxxxx", algorithm=xxxx
最终通过backUpFromCasserver端点即可获取Cookie身份信息
Your printer is not your printer ! - Hacking Printers at Pwn2Own Part I
印表机近年来已成为企业内网中不可或缺的设备之一,功能也随着科技的发展日益增多,除了一般的传真及列印之外,也开始支援AirPrint 等云端列印服务,让列印更加方便,直接使用行动装置就可以轻松列印,更成为了IoT 中,不可或缺的一环,正因为其便利,也常被用于列印公司内部机敏文件,使得在企业中印表机的安全性更加的重要。
而前年我们也在Canon 及HP 的印表机中发现了Pre-auth RCE 的漏洞( CVE-2022-24673及CVE-2022-3942 ) 及Lexmark 发现漏洞( CVE-2021-44734 ),并在Pwn2Own Austin 2021 中取得了Canon ImageCLASS MF644Cdw、 HP Color LaserJet Pro MFP M283fdw 及Lexmark MC3224i 的控制权,而成功获得Pwn2Own 中骇客大师(Master of Pwn) 的点数,这篇研究将讲述Canon 及HP 漏洞的细节及我们的利用方式
印表机近年来已成为企业内网中不可或缺的设备之一,功能也随着科技的发展日益增多,除了一般的传真及列印之外,也开始支援AirPrint 等云端列印服务,让列印更加方便,直接使用行动装置就可以轻松列印,更成为了IoT 中,不可或缺的一环,正因为其便利,也常被用于列印公司内部机敏文件,使得在企业中印表机的安全性更加的重要。
而前年我们也在Canon 及HP 的印表机中发现了Pre-auth RCE 的漏洞( CVE-2022-24673及CVE-2022-3942 ) 及Lexmark 发现漏洞( CVE-2021-44734 ),并在Pwn2Own Austin 2021 中取得了Canon ImageCLASS MF644Cdw、 HP Color LaserJet Pro MFP M283fdw 及Lexmark MC3224i 的控制权,而成功获得Pwn2Own 中骇客大师(Master of Pwn) 的点数,这篇研究将讲述Canon 及HP 漏洞的细节及我们的利用方式
早期在使用印表机时,往往会需要使用IEEE1284 或是USB 的Printer cable 来将印表机接上电脑,并且在使用时会额外装上厂商所附的驱动程式。而现今的印表机已可以接上网路,并多了各式各样的功能,通常只要将印表机接上区网,区网中的电脑就可以轻易地发现你所新安装的印表机。
目前市面上的印表机预设都开了非常多的服务,不外乎就是为了让列印更加方便,像是FTP、AirPrint、Bonjour 等等服务。
Motivation
为何要研究印表机呢?
红队内网需求
过去我们团队在执行红队演练过程中,印表机普遍出现于现代企业内网中,几乎都会有一台以上,但往往是被忽略的一块,也常常没在更新。印表机本身也非常适合作为攻击者的藏身处,通常很难被侦测出来。值得一提的是比较大型的企业也很有可能将其接上AD,成为获取机密资讯的入口。
Pwn2Own Austin 2021
另外一点是印表机在2021 时,首次成为了Pwn2Own Mobile 主要推动的目标之一,而我们刚好当时也准备再次挑战Pwn2Own 舞台,便决定一探究竟
目前市面上的印表机预设都开了非常多的服务,不外乎就是为了让列印更加方便,像是FTP、AirPrint、Bonjour 等等服务。
Motivation
为何要研究印表机呢?
红队内网需求
过去我们团队在执行红队演练过程中,印表机普遍出现于现代企业内网中,几乎都会有一台以上,但往往是被忽略的一块,也常常没在更新。印表机本身也非常适合作为攻击者的藏身处,通常很难被侦测出来。值得一提的是比较大型的企业也很有可能将其接上AD,成为获取机密资讯的入口。
Pwn2Own Austin 2021
另外一点是印表机在2021 时,首次成为了Pwn2Own Mobile 主要推动的目标之一,而我们刚好当时也准备再次挑战Pwn2Own 舞台,便决定一探究竟