
LFI Tikit eMarketing v6.8.3.0 (CVE-2023-49031)
En novembre 2023, une nouvelle vulnérabilité d'inclusion locale de fichiers a été identifiée dans la plateforme « eMarketing » développée par Tikit (désormais Advanced) lors d'une mission client. Ce problème a été résolu avec Advanced en février 2024.
Cette vulnérabilité n'a été testée que sur la version 6.8.3.0, qui s'est avérée vulnérable.

Le paramètre « filename » utilisé par le point de terminaison « OpenLogFile » s'est avéré non assaini. Un acteur malveillant non authentifié peut exploiter cette vulnérabilité pour lire des fichiers arbitraires à partir du système de fichiers local.

À titre de preuve de concept (PoC), des identifiants de base de données ont été collectés à partir du fichier « web.config » trouvé sur une machine vulnérable.

Un exemple de charge utile HTTP GET (chemin + paramètres) pour lire le fichier hosts sur un système Windows vulnérable est présenté ci-dessous :
Mettez à jour vers la dernière version d'eMarketing.