Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-8349-and-CVE-2024-8350 — Authentifizierte Privilegieneskalation zum Administrator durch Ausnutzung von Uncanny Groups für LearnDash. | Kitploit
Tools/GitHubGitHub/karlemilnikka/cve-2024-8349-and-cve-2024-8350
Authentifizierung & AutorisierungPrivilege EscalationSchwachstellenanalyseExploitationWebsicherheitPenetrationstests
GitHubkarlemilnikka/cve-2024-8349-and-cve-2024-8350

CVE-2024-8349-and-CVE-2024-8350

Authentifizierte Privilegieneskalation zum Administrator durch Ausnutzung von Uncanny Groups für LearnDash.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
vor 1 JahrNoch nicht geprüft

CVE-2024-8349 und CVE-2024-8350

Hintergrundinformationen

Uncanny Groups for LearnDash (uncanny-learndash-group) ist ein Drittanbieter-Plugin für LearnDash LMS (sfwd-lms). Das Plugin ermöglicht es Gruppenleitern (einer benutzerdefinierten LearnDash-Rolle), Benutzer ihrer eigenen LearnDash-Gruppen über das Frontend zu verwalten.

Gruppenleiter können vorhandene Benutzer zu ihren Gruppen hinzufügen. Vorhandene Benutzer werden automatisch hinzugefügt (d.h. sie müssen keine Einladungen annehmen).

Wenn der Site-Administrator eine Plugin-Funktion namens „Allow group leaders to edit users“ aktiviert hat, können Gruppenleiter auch die Namen und E-Mail-Adressen ihrer Gruppenmitglieder (Benutzer) ändern. Diese Funktion ist standardmäßig deaktiviert.

CVE-2024-8349 Authentifizierte (Group Leader+) Privilegienausweitung

Ein Gruppenleiter kann die E-Mail-Adresse eines Administrators ändern und dadurch Admin-Zugriff erlangen, wenn die Einstellung „Allow group leaders to edit users“ aktiviert ist. In Verbindung mit CVE-2024-8350 ausgenutzt, können alle Gruppenleiter zu Admins werden, unabhängig vom Status der Einstellung.

  • Schwachstelle: CVE-2024-8349
  • CVSS: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H (7.2 Hoch)
  • Software: Uncanny Groups for LearnDash (uncanny-learndash-group)
  • Betroffene Versionen: <= 6.1.0.1
  • Gepatchte Version: 6.1.1 (teilweise gepatcht in 6.1.0.1)
  • Entwickler: Uncanny Owl
  • Forscher: Karl Emil Nikka, Nikka Systems
  • Öffentlich veröffentlicht: 2024-09-17
  • Zuletzt aktualisiert: 2024-09-17

Schwachstelle

Das Plugin überprüft nicht die Rolle vorhandener Gruppenmitglieder (Benutzer), wenn sie zu neuen Gruppen hinzugefügt werden. Wenn „Allow group leaders to edit users“ aktiviert ist, kann ein Gruppenleiter dadurch Admin-Rechte auf der Website erlangen, indem er einen vorhandenen Administrator zu seiner Gruppe hinzufügt. Nachdem ein vorhandener Administrator zur Gruppe hinzugefügt wurde, ändert der Gruppenleiter einfach die E-Mail-Adresse des Administrators und setzt das Passwort zurück.

Patches

Uncanny Owl veröffentlichte am 26.08.2024 einen unzureichenden Patch (6.1.0.1). Die Schwachstelle konnte nicht mehr ausgenutzt werden, um Admin zu werden (außer in Verbindung mit CVE-2024-8350), aber sie konnte immer noch von jedem Gruppenleiter verwendet werden, um Editor (oder niedriger) zu werden. „Allow group leaders to edit users“ musste aktiviert sein.

Uncanny Owl veröffentlichte am 11.09.2024 einen vollständigen Patch (6.1.1).

CVE-2024-8350 Fehlende Autorisierung für authentifizierte (Group Leader+) Benutzergruppen-Hinzufügung

Ein Gruppenleiter kann die Kontaktdaten eines Benutzers aufgrund einer fehlenden Berechtigungsprüfung in der REST-API ändern. In Verbindung mit CVE-2024-8349 ausgenutzt, können sich alle Gruppenleiter selbst Admin-Rechte verleihen.

  • Schwachstelle: CVE-2024-8350
  • CVSS: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:L/A:N (2.7 Niedrig)
  • Software: Uncanny Groups for LearnDash (uncanny-learndash-group)
  • Betroffene Versionen: <= 6.1.0.1
  • Gepatchte Version: 6.1.1 (teilweise gepatcht in 6.1.0.1)
  • Entwickler: Uncanny Owl
  • Forscher: Karl Emil Nikka, Nikka Systems
  • Öffentlich veröffentlicht: 2024-09-17
  • Zuletzt aktualisiert: 2024-09-17

Schwachstelle

Das Plugin verfügt über eine siteweite Berechtigungseinstellung namens „Allow group leaders to edit users“. Wenn aktiviert, können Gruppenleiter die Namen und E-Mail-Adressen ihrer Gruppenmitglieder (Benutzer) ändern. Diese Funktion ist standardmäßig deaktiviert.

Das Deaktivieren der Funktion verhindert jedoch nur, dass die Einstellung im Frontend angezeigt wird. Ein Gruppenleiter kann weiterhin POST-Anfragen mit denselben Aktionen senden. Da Gruppenleiter alle Benutzer zu ihren Gruppen hinzufügen können, können Gruppenleiter auch die Namen und E-Mail-Adressen aller Benutzer ändern.

root@kitploit:~
https://example.com/wp-json/ulgm_management/v1/edit_user/?
action=edit-user&group-id={Group ID}&edit-user-id={user ID}&first_name=Lorem&last_name=Ipsum&email={attacker’s email address}

(Die Gruppen-ID und die Benutzer-ID sind als Teil des Seiteninhalts zu finden.)

In Verbindung mit CVE-2024-8349 ausgenutzt, können sich alle Gruppenleiter selbst Admin-Rechte verleihen.

Patches

Uncanny Owl veröffentlichte am 26.08.2024 einen unzureichenden Patch (6.1.0.1). Die Schwachstelle wurde teilweise gepatcht, aber wiederum nur im Frontend. Die Einstellung „Allow group leaders to edit users“ musste aktiviert sein.

Wenn ein Gruppenleiter einen Administrator als Teil seiner Gruppe hatte, konnte der Gruppenleiter das Modal zum Ändern der E-Mail-Adresse des Administrators nicht mehr anzeigen. Allerdings erlaubte die REST-API dem Gruppenleiter dies weiterhin.

Ein Gruppenleiter konnte immer noch Admin werden, indem er CVE-2024-8350 in Verbindung mit CVE-2024-8349 ausnutzte. Der Gruppenleiter musste zuerst einen Editor zu seiner Gruppe hinzufügen und das Konto des Editors übernehmen. Der Gruppenleiter (jetzt ein Editor) konnte dann über das LearnDash-Backend einen Administrator hinzufügen und die E-Mail-Adresse des Administrators über die REST-API von Uncanny Groups ändern.

Uncanny Owl veröffentlichte am 11.09.2024 einen vollständigen Patch (6.1.1).

Zeitleiste

  • 2024-08-12 Ich meldete CVE-2024-8349 an Uncanny Owl.
  • 2024-08-12 Uncanny Owl bestätigte den Eingang der Meldung.
  • 2024-08-15 Ich meldete CVE-2024-8350 an Uncanny Owl.
  • 2024-08-22 Uncanny Owl bestätigte den Eingang der Meldung.
  • 2024-08-26 Uncanny Owl veröffentlichte Uncanny Groups for LearnDash 6.1.0.1, ohne mir eine Vorabversion zu senden.
  • 2024-08-30 Ich meldete den unzureichenden Patch an Uncanny Owl.
  • 2024-08-30 Wordfence wies den Schwachstellen ihre CVE-IDs zu.
  • 2024-09-04 Ich sandte eine Erinnerung an Uncanny Owl und bat um Bestätigung des Eingangs der Meldung über den unzureichenden Patch.
  • 2024-09-05 Uncanny Owl bestätigte den Eingang der Meldung über den unzureichenden Patch.
  • 2024-09-11 Uncanny Owl sandte mir eine Vorabversion der nächsten Veröffentlichung.
  • 2024-09-11 Ich überprüfte die Vorabversion und schlug einige zusätzliche kleinere Sicherheitsverbesserungen vor.
  • 2024-09-11 Uncanny Owl sandte mir eine zweite Vorabversion mit den vorgeschlagenen Verbesserungen.
  • 2024-09-11 Ich bestätigte, dass die beiden Schwachstellen in der zweiten Vorabversion vollständig gepatcht waren.
  • 2024-09-11 Uncanny Owl veröffentlichte Uncanny Groups for LearnDash 6.1.1.
  • 2024-09-17 Ich veröffentlichte diesen Bericht.
  • 2024-09-18 Ich korrigierte einige kleinere Rechtschreibfehler (danke @labanskoller).
  • 2024-09-24 Ich fügte Links zur Schwachstellendatenbank von Wordfence hinzu.

Uncanny Owl hat die Sicherheitsmeldungen gut bearbeitet und die Schwachstellen innerhalb des 90-tägigen Responsible-Disclosure-Zeitrahmens behoben.

Verwandtes Vertraulichkeitsproblem

Site-Administratoren sollten sich bewusst sein, dass ein Gruppenleiter von Gruppe A einen Benutzer, der zu Gruppe B gehört, ohne dessen Zustimmung hinzufügen kann. Dies kann ein Vertraulichkeits- und DSGVO-Compliance-Problem darstellen, wenn z. B. Gruppe A und Gruppe B zwei verschiedene Unternehmen sind. Es handelt sich jedoch nicht um eine Schwachstelle, da das Plugin so funktionieren soll.

Ich habe bereits im Jahr 2021 eine Funktionsanfrage zur Behebung dieses Vertraulichkeitsproblems eingereicht. Uncanny Owl wird meine Funktionsanfrage nun erneut prüfen. Betroffene Websites können in der Zwischenzeit eigene Workarounds mit dem Filter ulgm_gdpr_is_group_leader_allowed und benutzerdefinierten Frontend-Template-Überschreibungen implementieren.

Tool herunterladen