上一篇我們用 vsftpd 2.3.4 的後門拿到了第一個 shell,那個漏洞本質上是被植入的後門,不算是軟體本身的缺陷。今天這篇不一樣——Samba 的 usermap_script 漏洞是一個貨真價實的命令注入(Command Injection)漏洞,攻擊者可以透過精心構造的使用者名稱,讓伺服器直接執行任意系統指令。
這個漏洞同樣存在於 Metasploitable2 靶機上,難度不高,但它背後的命令注入原理在真實世界中反覆出現,值得好好理解。
進入實作,用nmap。這裡就不解釋為什麼針對這兩個掃了
一樣進入msfconsole,不過這次使用search會看到很多個可以選的,從中篩選出我們需要的

因為實在太多了,總共77個,所以截圖就先這樣,接下來要進行指令上的篩選
篩選我就不做過多解釋了,結果和指令如下
這邊要多設定個payloads,打show payloads一樣會出現很多個
一樣用search指令進行篩選,這個真的很方便。![]()

然後篩選出來結果複製貼上設定
再設定Rhosts,接著run。打whoami就看到我拿到root了
Samba usermap_script 漏洞雖然年代久遠(2007 年),但命令注入這個漏洞類型至今仍在 OWASP Top 10 的「Injection」類別中佔有一席之地。透過這個練習,我們學到了: