
CVE-2024-24576 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Windows पर BAT फ़ाइल आर्गुमेंट इंजेक्शन के माध्यम से आर्बिट्ररी कमांड निष्पादन को प्रदर्शित करता है। परीक्षण और शिक्षा के लिए Python और Go कार्यान्वयन शामिल हैं।
यहाँ बताई गई कमजोरी का एक त्वरित PoC: https://flatt.tech/research/posts/batbadbut-you-cant-securely-execute-commands-on-windows/
स्क्रिप्ट चलाने के बाद यह BAT फ़ाइल को एक आर्ग पास करने के लिए कहेगा।
स्क्रीनशॉट में आप देख सकते हैं कि " जोड़ने से Windows द्वारा cmd को कॉल करने के लिए उपयोग किया जाने वाला अंतर्निहित API बाइपास हो सकता है, जिससे मनमानी कमांड निष्पादन संभव हो जाता है, इस मामले में हमने calc.exe खोला।

जाहिर है, यह कोड अपने आप में दुर्भावनापूर्ण नहीं है, यह केवल यह प्रदर्शित करने के लिए है कि सैनिटाइज़ किया गया इनपुट भी (जब तक कि आप सभी " को न हटाएँ) यदि वह BAT फ़ाइल को कॉल कर रहा है, तो इस तरह से दुरुपयोग किया जा सकता है, जिससे संभावित रूप से सार्वजनिक वेब एप्लिकेशन प्रभावित हो सकते हैं।
वीडियो वॉकथ्रू https://youtu.be/xjL4pdf7pJ0
WIP अन्य भाषाएँ भी हैं जिनमें समान समस्याएँ होने का संकेत मिला है। मैंने Ruby का परीक्षण किया है, लेकिन यह अप्रभावित लगती है, मैं और परीक्षण करूँगा कि कहाँ कोई समस्या है।
Golang कोड का अभी परीक्षण किया जाना बाकी है। Ruby कोड उसी exploit पथ से अप्रभावित लगता है।
श्रेय: