
Exploit für Joomla JCK Editor 6.4.4 (CVE-2018-17254)
Das JCK-Editor-Jtreelink-Plugin für Joomla! parst die Benutzereingaben nicht korrekt, was SQL-Injection ermöglicht. Dieser Exploit nutzt diese Sicherheitslücke aus, um die Anmeldedaten des Administrators auszulesen und möglicherweise eine PHP-RCE-Shell hochzuladen.
Exploit Title: Joomla JCK Editor 6.4.4 SQL Injection
Google Dork: inurl:/plugins/editors/jckeditor/plugins/jtreelink/
Datum: 05.03.2021
Exploit-Autor: Nicholas Ferreira
Hersteller-Website: http://docs.arkextensions.com/downloads/jck-editor
Version: 6.4.4
Getestet auf: Debian 10
CVE : CVE-2018-17254
Video, das die Schwachstelle, deren Ausnutzung und den Code des Exploits erklärt (auf Portugiesisch):
user@lol:~$ php JCKEditor_SQLi_Exploit.php --url target.com/plugins/
Du musst das Verzeichnis /plugins/ angeben. Das liegt daran, dass einige Websites nicht im Stammverzeichnis des Webservers gehostet werden, z. B. kann die Anwendung unter target.com/site/ oder target.com/2021/ oder Ähnlichem liegen. Indem du den Pfad /plugins/ angibst, stellst du sicher, dass die anfällige Datei gefunden wird.
Mit -r oder --rce versucht der Exploit, ein PHP-Skript zu erstellen und hochzuladen, das Remote-Befehlsausführung ermöglicht. Dies funktioniert nur, wenn MySQL gestapelte Abfragen (Stacked Queries) erlaubt, was in der Standardkonfiguration nicht aktiviert ist, also wird es wahrscheinlich nicht funktionieren. =(
Mit -t oder --targets kannst du eine Liste anfälliger Websites angeben, und der Exploit versucht, alle nacheinander auszulesen.
Manchmal kann der Website-Administrator den Standardnamen der Datenbank ändern. In diesem Fall kannst du die Liste aller Datenbanken abrufen und die richtige manuell mit -d oder --db angeben.
