
Funktionierender Exploit-Code für CVE-2019-17625
Es gibt eine gespeicherte XSS-Schwachstelle in rambox 0.6.9 aufgrund unsanitärer Parameter im Namensfeld beim Hinzufügen eines Dienstes. Da rambox auf NodeJS läuft, können Betriebssystembefehle in einen <a>- oder ``-Tag injiziert werden.
Hinweis: Dieser Code wurde nur unter MacOS getestet und muss möglicherweise für andere Betriebssysteme angepasst werden.
Der Exploit-Code erstellt einen Dienst (unter Verwendung von Discord als Basis). Die Shell erfordert, dass das System mkfifo installiert hat. Sie können die Payload natürlich durch jede beliebige ersetzen.
