
CVE-2018-11686 - FlexPaper PHP Publish Service RCE <= 2.3.6
CVE-2018-11686 - Servicio de publicación PHP de FlexPaper RCE <= 2.3.6

encontrado por Red Timmy Security
Análisis técnico:
Aviso de seguridad:
El archivo change_config.php de FlexPaper (PHP) no comprueba si el administrador está autenticado correctamente, lo que permite a un atacante eliminar archivos arbitrarios del servidor:

unlink de PHPUn atacante puede crear una solicitud como esta y eliminar archivos en la carpeta que elija:
POST /flexpaper/php/change_config.php HTTP/1.1
Host: 127.0.0.1:8888
[...]
SAVE_CONFIG=1&SWF_Directory=config/
Con esta solicitud, un atacante elimina todos los archivos del directorio config.
Dado que todos los archivos de la carpeta config/ se eliminan, FlexPaper pensará que la aplicación nunca ha sido inicializada:

Por lo tanto, un atacante puede volver a configurar FlexPaper. ¿Pero por qué?
Dentro de setup.php hay una función llamada pdf2swfEnabled que utiliza el comando exec de PHP con un parámetro enviado por el usuario mediante POST. Dado que esta es la inicialización (paso 2) de FlexPaper, no hay autenticación.

Un atacante puede crear una carga útil como esta: ?step=4&PDF2SWF_PATH=id;, lo que resulta en exec(id; --version 2>&1).
El atacante puede redirigir la salida del comando a un archivo dentro de la carpeta config y realizar una solicitud GET para leer la salida:

La comprobación de autenticación se ha añadido al inicio de change_config.php.
