Timthumb, Wordpress exploit (: 03-30-2012, 07:51 PM
#1
hi guys, i hope you understand my tutorial.
is PORTUGUESE BRAZILIAN (:
Então galera 6 meses atraz foi divulgada uma nova vulnerabilidade no wordpress... a mesma localizada no arquivo timthumb que é um script de redimensionamento de imagens presente em muitos quem sabe maioria dos themas do wordpress... algumas versões do mesmo estão vulneraveis a um ataque semelhante a um RFI.
Teoria
então na teoria a exploração é a seguinte...
o timthumb redimensiona as imagens a partir de um link... exemplo
agora vem um detalhe... sempre que o timthumb redimensiona uma imagem ele faz um cache dela :eek:
ai é que está galera... se você "redimensionar" uma shell no lugar de uma imagem ele vai fazer o cache da shell dentro do site alvo... você abre o tal cache e pronto.
Na prática ^^
Agora vamos explorar (:
primeiramente vamos fazer nossa shell passar pelo filtro do timthumb (:
pra isso você pode usar o timthumbcraft ferramenta que além de fazer sua imagem passar pelo filtro lhe de o nome que ela vira na pasta de cache caso você não consiga ver a lista de arquivos na pasta...
depois de preparar sua shell você tem que colocar ela em algum lugar para ser incluida pelo site alvo depois... mas tem um detalhe o lugar onde você vai hospedar não pode executar ela... por exemplo invadir um site e upar a shell la n funcionará...
eu upei a minha no http://xpg.uol.com.br/
porque ele hospeda html... e só executa html, php não... então você consegue fazer download do script no caso o alvo vai conseguir (:
meu alvo será minha maquina virtual
![[Image: scaled.php?server=138&filename=verso.png&res=medium]](http://desmond.imageshack.us/Himg138/scaled.php?server=138&filename=verso.png&res=medium)
primeiro vamos testar incluir uma imagem externa...
![[Image: scaled.php?server=201&filename=testeig.png&res=medium]](http://desmond.imageshack.us/Himg201/scaled.php?server=201&filename=testeig.png&res=medium)
Foi possível (y'
agora vamos colocar o endereço da nossa shell preparada...
![[Image: scaled.php?server=819&filename=exploitd.png&res=medium]](http://desmond.imageshack.us/Himg819/scaled.php?server=819&filename=exploitd.png&res=medium)
que legal conseguimos haha
agora vamos ver se o cache está lá?
ele fica na pasta cache '-', dentro do diretorio do timthumb...
![[Image: scaled.php?server=406&filename=dir.png&res=medium]](http://desmond.imageshack.us/Himg406/scaled.php?server=406&filename=dir.png&res=medium)
hey? que cache *.php é esse? haha é nossa shell
:p
![[Image: scaled.php?server=27&filename=shellz.png&res=medium]](http://desmond.imageshack.us/Himg27/scaled.php?server=27&filename=shellz.png&res=medium)
exploração com timthumbcraft
(english)
removed from ethical BR network (:
is PORTUGUESE BRAZILIAN (:
Wordpress
Timthumb Vulnerability
Timthumb Vulnerability
by solitude
Então galera 6 meses atraz foi divulgada uma nova vulnerabilidade no wordpress... a mesma localizada no arquivo timthumb que é um script de redimensionamento de imagens presente em muitos quem sabe maioria dos themas do wordpress... algumas versões do mesmo estão vulneraveis a um ataque semelhante a um RFI.
Teoria
então na teoria a exploração é a seguinte...
o timthumb redimensiona as imagens a partir de um link... exemplo
Code:
timthumb.php?src=[ENDEREÇO DA IMAGEM]agora vem um detalhe... sempre que o timthumb redimensiona uma imagem ele faz um cache dela :eek:
ai é que está galera... se você "redimensionar" uma shell no lugar de uma imagem ele vai fazer o cache da shell dentro do site alvo... você abre o tal cache e pronto.
Na prática ^^
Agora vamos explorar (:
primeiramente vamos fazer nossa shell passar pelo filtro do timthumb (:
pra isso você pode usar o timthumbcraft ferramenta que além de fazer sua imagem passar pelo filtro lhe de o nome que ela vira na pasta de cache caso você não consiga ver a lista de arquivos na pasta...
depois de preparar sua shell você tem que colocar ela em algum lugar para ser incluida pelo site alvo depois... mas tem um detalhe o lugar onde você vai hospedar não pode executar ela... por exemplo invadir um site e upar a shell la n funcionará...
eu upei a minha no http://xpg.uol.com.br/
porque ele hospeda html... e só executa html, php não... então você consegue fazer download do script no caso o alvo vai conseguir (:
meu alvo será minha maquina virtual
![[Image: scaled.php?server=138&filename=verso.png&res=medium]](http://desmond.imageshack.us/Himg138/scaled.php?server=138&filename=verso.png&res=medium)
primeiro vamos testar incluir uma imagem externa...
![[Image: scaled.php?server=201&filename=testeig.png&res=medium]](http://desmond.imageshack.us/Himg201/scaled.php?server=201&filename=testeig.png&res=medium)
Foi possível (y'
agora vamos colocar o endereço da nossa shell preparada...
![[Image: scaled.php?server=819&filename=exploitd.png&res=medium]](http://desmond.imageshack.us/Himg819/scaled.php?server=819&filename=exploitd.png&res=medium)
que legal conseguimos haha
agora vamos ver se o cache está lá?
ele fica na pasta cache '-', dentro do diretorio do timthumb...
![[Image: scaled.php?server=406&filename=dir.png&res=medium]](http://desmond.imageshack.us/Himg406/scaled.php?server=406&filename=dir.png&res=medium)
hey? que cache *.php é esse? haha é nossa shell
:p
![[Image: scaled.php?server=27&filename=shellz.png&res=medium]](http://desmond.imageshack.us/Himg27/scaled.php?server=27&filename=shellz.png&res=medium)
exploração com timthumbcraft
(english)
removed from ethical BR network (:
![[+]](https://sinister.ly/images/modern/collapse_collapsed.png)
Owner of Mp3Sock