
تضمين الملفات المحلي المُصادَق إلى تنفيذ التعليمات البرمجية عن بُعد على SoftExpert Suite EQM.
إدراج ملفات محلي مُوثق يصل إلى تنفيذ تعليمات برمجية عن بُعد في SoftExpert Excellence Suite EQM.
https://github.com/Filiplain/LFI-to-RCE-SE-Suite-2.0/tree/main/PoC

تمكن الباحث من العثور على دالة PHP "/se/v42300/generic/gn_defaultframe/2.0/defaultframe_filter.php" تقوم بتضمين ملف بامتداد ".inc" بتنسيق ترميز base64 عبر الوسيط "managerPath" في طلب POST. من خلال تغيير ملف ".inc" إلى مثال "C:\windows\win.ini" وتحويله مرة أخرى إلى base64، سنحصل على ذلك الملف من النظام.

يستخدم ملف PHP "defaultframe_filter.php" الدالة "require_once()" لتضمين الملفات، وقد تسمح هذه الدالة للمخترق بتنفيذ تعليمات برمجية عن بُعد من خلال تضمين سجلات مسمومة.

من خلال تحليل دالة "user_action.php" عند رفع صورة ملف شخصي جديدة، يمكننا ملاحظة أنه عند رفع صورة غير صالحة أو خبيثة، ستعرض الصفحة خطأ 401. وبعد التسبب في الخطأ، يمكنك قراءة السجلات مرة أخرى وسترى أن بعض الوسائط مثل ترويسة "Referer" سيتم تسجيلها، وبمعرفتنا لذلك يمكننا حقن كود PHP داخل ترويسة "Referer".

بعد محاولة رفع الصورة الخبيثة وحقن كود PHP في Referer، يمكننا تأكيد تسميم السجل من خلال قراءة السجلات.

الآن يمكننا تنفيذ الأوامر عن طريق قراءة السجلات. الأمر: whoami
