CVE-2025-46157
CVE-2025-46157 – Timetrax V1 (2025) Ejecución Remota de Código y Escalada de Privilegios
Resumen
Se descubrió una vulnerabilidad crítica en Timetrax V1 (2025) que permite a usuarios autenticados eludir las restricciones de subida de archivos y lograr ejecución remota de código (RCE). El problema existe en el formulario Leave Request del módulo Attendance, donde una validación débil en el servidor permite subir shells web .asp maliciosos mediante peticiones modificadas.
Una explotación adicional permite la escalada de privilegios a SYSTEM mediante la técnica EfsPotato, abusando del privilegio SeImpersonatePrivilege.
Detalles de la Vulnerabilidad
✅ Ejecución Remota de Código (RCE)
- Componente: Formulario Leave Request del módulo Attendance
- Causa: Validación insegura de archivos en el servidor
- Vector de ataque: Modificar la petición de subida para cambiar
.txt a .asp
- Impacto: Ejecución completa de comandos en el servidor
✅ Escalada de Privilegios
- Técnica: EfsPotato
- Privilegio abusado:
SeImpersonatePrivilege
- Resultado: Acceso a nivel de SYSTEM
- Evasión del antivirus: Lograda mediante payloads ofuscados
Puntuación CVSS v3.1
Puntuación base: 9.9 (Crítica)
Cadena del vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Prueba de Concepto (PoC)
1. Ejecución Remota de Código
- Inicia sesión en Timetrax con credenciales de usuario válidas.
- Ve al formulario Leave Request en el módulo Attendance.
- Sube un archivo
.txt e intercepta la petición HTTP con Burp Suite.
- Modifica la extensión del archivo en la petición de
.txt a .asp.
- Reenvía la petición. El servidor devolverá una URL del archivo subido.
- Visita la URL para ejecutar el web shell malicioso.
2. Escalada de Privilegios
- Utiliza el exploit EfsPotato para abusar del privilegio
SeImpersonatePrivilege.
- Ofusca el binario o el payload para evadir la detección del antivirus.
- Obtén una shell a nivel de SYSTEM y crea una nueva cuenta de Administrador como prueba.
Versión Afectada
Mitigación
- Aplica políticas de contraseñas seguras y habilita MFA
- Valida y sanitiza correctamente los archivos subidos en el servidor
- Restringe
SeImpersonatePrivilege solo a las cuentas necesarias
- Aplica parches del sistema operativo para mitigar EfsPotato
- Deshabilita EFS si no es necesario
Divulgación
- Descubierto por: Noman Azam
- Correo electrónico: [email protected]
- ID CVE: CVE-2025-46157
Referencias
Este repositorio forma parte de la divulgación responsable y tiene fines exclusivamente educativos. Sigue siempre las pautas éticas y las políticas de divulgación coordinada.