
De Inclusión Local de Archivos Autenticada a Ejecución Remota de Código en SoftExpert Suite EQM.
Inclusión Local de Archivos Autenticada que deriva en Ejecución Remota de Código en SoftExpert Excellence Suite EQM.
https://github.com/Filiplain/LFI-to-RCE-SE-Suite-2.0/tree/main/PoC

El investigador pudo encontrar una función PHP "/se/v42300/generic/gn_defaultframe/2.0/defaultframe_filter.php" que incluye un archivo con extensión ".inc" en formato de codificación base64 a través del parámetro “managerPath” en una solicitud POST. Al cambiar el archivo “.inc” por, por ejemplo, “C:\windows\win.ini” y volver a convertirlo a base64, obtendremos ese archivo en el sistema.

El archivo PHP "defaultframe_filter.php" utiliza la función “require_once()” para incluir los archivos; esta función podría permitir que un atacante ejecute código remoto mediante la inclusión de logs envenenados.

Al analizar la función “user_action.php” al subir una nueva foto de perfil, podemos notar que cuando se sube una imagen no válida o maliciosa, la página mostrará un error 401. Después de provocar el error, puedes volver a leer los registros y ver que algunos parámetros, como la cabecera “Referer”, quedarán registrados. Sabiendo esto, podemos inyectar código PHP en la cabecera “Referer”.

Después de intentar subir la imagen maliciosa e inyectar código PHP en el Referer, podemos confirmar el envenenamiento de logs leyendo los registros.

Ahora podemos ejecutar comandos leyendo los registros. Comando: whoami
