
CVE-2018-19859 إثبات المفهوم لتنفيذ التعليمات البرمجية عن بُعد
يحتوي هذا المستودع على إثبات مفهوم لتنفيذ الأكواد عن بُعد (RCE) ضد OpenRefine < 3.1-beta. من خلال استغلال ثغرة اجتياز الدلائل داخل وظيفة "إنشاء مشروع"، CVE-2018-19859، يمكن لمستخدم خبيث رفع امتداد Java مخصص لتحقيق تنفيذ الأكواد.
يحتوي إثبات المفهوم هذا على قشرة عكسية بسيطة بلغة Java يتم تفعيلها عندما ينتقل المستخدم إلى {webroot}/extension/whiteoak/.
openrefine/extensions/.build.xml في دليل الامتدادات لإضافة مرجع إلى الامتداد الجديد../refine clean && ./refine buildevilarc_whiteoak.py لإنشاء أرشيف "zip slip" لدليل كامل. تأكد من توفير مسار جذر الويب:python3 evilarc_whiteoak.py -d 14 -p "{webroot directory}/openrefine/webapp/extensions/" whiteoak/
{webroot}/extension/whiteoak/ واحصل على صدفتك الجديدة.@itsacoderepo لتقديم تفاصيل CVE على GitHub.
@ptoomy3 للأداة الأصلية لتوليد أرشيف Zip Slip، والتي قامت شركة White Oak Security بتحديثها إلى python3 وأضافت دعمًا لأرشفة الدلائل.