
Inclusion de fichier local authentifiée conduisant à une exécution de code à distance sur SoftExpert Suite EQM.
Inclusion locale de fichier authentifiée menant à une exécution de code à distance sur SoftExpert Excellence Suite EQM.
https://github.com/Filiplain/LFI-to-RCE-SE-Suite-2.0/tree/main/PoC

Le chercheur a réussi à trouver une fonction PHP "/se/v42300/generic/gn_defaultframe/2.0/defaultframe_filter.php" qui inclut un fichier avec l'extension ".inc" dans un format d'encodage base64 via le paramètre “managerPath” d'une requête POST. En remplaçant le fichier “.inc” par exemple par “C:\windows\win.ini” et en le reconvertissant en base64, on obtient ce fichier sur le système.

Le fichier PHP "defaultframe_filter.php" utilise la fonction “require_once()” pour inclure les fichiers ; cette fonction pourrait permettre à un attaquant d'exécuter du code à distance en incluant des journaux empoisonnés.

En analysant la fonction “user_action.php” lors du téléversement d'une nouvelle photo de profil, on peut remarquer que lorsque vous téléversez une image invalide ou malveillante, la page renvoie une erreur 401. Après avoir provoqué l'erreur, vous pouvez relire les journaux et constater que certains paramètres comme l'en-tête “Referer” sont journalisés ; sachant cela, nous pouvons injecter du code PHP dans l'en-tête “Referer”.

Après avoir tenté de téléverser l'image malveillante et d'injecter le code PHP dans le Referer, nous pouvons confirmer l'empoisonnement des journaux en les lisant.

Nous pouvons maintenant exécuter des commandes en lisant les journaux. Commande : whoami
