一、 漏洞 CVE-2022-36633 基础信息
漏洞标题
N/A
来源:AIGC 神龙大模型
漏洞描述信息
Teleport 9.3.6 存在命令注入漏洞,可能导致远程代码执行。攻击者可以通过将 bash 反汇编的 URL 编码与换行符一起编码,构建一个恶意的 ssh 代理安装链接。这个 URL 编码的负载可以代替令牌,并在社会工程攻击中发送给用户。这是完全无验证的攻击,利用 trusted teleport 服务器来传输负载。
来源:AIGC 神龙大模型
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
来源:AIGC 神龙大模型
漏洞类别
N/A
来源:AIGC 神龙大模型
漏洞标题
N/A
来源:美国国家漏洞数据库 NVD
漏洞描述信息
Teleport 9.3.6 is vulnerable to Command injection leading to Remote Code Execution. An attacker can craft a malicious ssh agent installation link by URL encoding a bash escape with carriage return line feed. This url encoded payload can be used in place of a token and sent to a user in a social engineering attack. This is fully unauthenticated attack utilizing the trusted teleport server to deliver the payload.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
N/A
来源:美国国家漏洞数据库 NVD
漏洞标题
Teleport 操作系统命令注入漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Teleport是美国Teleport公司的一个识别身份、多协议的访问代理。用于工程师和安全专业人员在所有环境中统一对 SSH 服务器、Kubernetes 集群、Web 应用程序和数据库的访问。 Teleport 9.3.6 版本存在操作系统命令注入漏洞,该漏洞源于攻击者可以通过URL编码带有回车换行符的bash转义来制作恶意的ssh代理安装链接,这个URL编码的有效载荷可以用来代替令牌并在社会工程攻击中发送给用户,这是完全未经认证的攻击,利用受信任的远程端口服务器来传递有效载荷,可以导致远程代码执行。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
授权问题
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2022-36633 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2022-36633 的情报信息