
LFI Tikit eMarketing v6.8.3.0 (CVE-2023-49031)
Im November 2023 wurde im Rahmen eines Kundeneinsatzes eine neuartige Local-File-Inclusion-Schwachstelle in der von Tikit (jetzt Advanced) entwickelten Plattform „eMarketing“ identifiziert. Dieses Problem wurde im Februar 2024 mit Advanced behoben.
Diese Schwachstelle wurde ausschließlich an Version 6.8.3.0 getestet; diese Version ist verwundbar.

Der vom Endpoint „OpenLogFile“ verwendete Parameter „filename“ wird nicht bereinigt. Ein nicht authentifizierter Angreifer kann diese Schwachstelle ausnutzen, um beliebige Dateien aus dem lokalen Dateisystem zu lesen.

Als Proof-of-Concept (PoC) wurden Datenbankzugangsdaten aus der Datei „web.config“ gesammelt, die auf einem verwundbaren System gefunden wurde.

Ein Beispiel für einen HTTP-GET-Payload (Pfad + Parameter) zum Auslesen der Hosts-Datei auf einem verwundbaren Windows-System finden Sie unten:
Aktualisieren Sie auf die neueste Version von eMarketing.