CVE-2023-41425
Description
Vulnérabilité de scripts intersites (Cross Site Scripting) dans Wonder CMS v.3.2.0 à v.3.4.2 permettant à un attaquant distant d'exécuter du code arbitraire via un script spécialement conçu téléchargé vers le composant installModule.
Fonctionnement
L'exploit ci-joint « exploit.py » effectue les actions suivantes :
- Il prend 3 arguments :
- URL : l'endroit où WonderCMS est installé (pas besoin de connaître le mot de passe)
- IP : adresse IP de la machine de l'attaquant
- Numéro de port : PORT de la machine de l'attaquant
- Il génère un fichier xss.js (pour XSS réfléchie) et produit un lien malveillant.
- Dès que l'administrateur (utilisateur connecté) ouvre/clique sur le lien malveillant, quelques requêtes en arrière-plan sont effectuées sans l'accord de l'administrateur pour téléverser un shell via la fonctionnalité de téléversement de thème/plugin.
- Après le téléversement du shell, il exécute le shell et l'attaquant obtient la connexion inversée du serveur.
PoC

Références
- https://gist.github.com/prodigiousMind/fc69a79629c4ba9ee88a7ad526043413
- https://github.com/WonderCMS/wondercms/releases/tag/3.4.3