
AlphaWeb XE, el servidor web integrado que se ejecuta en AlphaCom XE, tiene una vulnerabilidad que permite subir archivos PHP, lo que conduce a RCE una vez que la autenticación es exitosa - https://ricardojoserf.github.io/CVE-2021-40845/
AlphaWeb XE: carga insegura de archivos autenticada que conduce a RCE
CVE-2021-40845
La parte web del servidor de audio Zenitel AlphaCom XE hasta la versión 11.2.3.10, denominada AlphaWeb XE, no restringe la carga de archivos en la sección Custom Scripts en php/index.php. No se comprueba ni el contenido ni la extensión de los archivos cargados, lo que permite la ejecución de código PHP en el directorio /cmd/.
python3 CVE-2021-40845.py -u $URL -c $COMMAND

Para explotar esta vulnerabilidad, alguien debe autenticarse en el servidor y acceder al botón "Scripts" en la pestaña "Custom scripts".

Después, se hace clic en el botón "Choose file" y el archivo se sube haciendo clic en "Upload".

El archivo de prueba PHP es una simple reverse shell de una línea:

El nuevo archivo, con el mismo nombre, extensión y contenido, aparece listado en la página Scripts:

La ruta de estos archivos es /cmd/$FILE$. Conociendo la ruta, como no hay ninguna restricción en la funcionalidad de carga de archivos, subir una reverse shell de PHP o una cmdshell permite obtener ejecución remota de código en el servidor:

https://wiki.zenitel.com/wiki/AlphaWeb
https://wiki.zenitel.com/wiki/AlphaWeb_Custom_Scripts
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-40845