
CVE-2023-47253 | Qualitor <= 8.20 RCE
CVE-2023-47253 | Qualitor <= 8.20 RCE
Qualitor व्यावसायिक प्रक्रिया प्रबंधन के लिए एक प्लेटफ़ॉर्म है, और यह प्रणाली ब्राज़ील की विभिन्न कंपनियों में मौजूद है जिन्हें केवल Google dorking का उपयोग करके पहचाना जा सकता है।
हमारी टीम ने एप्लिकेशन में Remote Code Execution (RCE) के लिए सक्षम एक कमजोरी की पहचान की, जो PHP कोड के रिमोट निष्पादन की अनुमति देती है, जैसे कि system() और passthru() जैसे फ़ंक्शन।
नीचे दिए गए कोड में, आप eval() फ़ंक्शन को कॉल करने वाले कमजोर पृष्ठ का स्रोत कोड देख सकते हैं, जो कोड के रिमोट निष्पादन को सक्षम करता है। यह फ़ाइल /html/ad/adpesquisasql/request/processVariavel.php में होता है।
include("../../../../configLingua.php");
header("Content-type: text/javascript; charset=".$_SESSION['A_appEncoding']);
header("Expires: Thu, 01 Jan 1990 00:00:00 GMT");
$strReturn = '';
eval($_REQUEST['gridValoresPopHidden']);
importClass('AdPesquisaSqlVar');
$bean = new AdPesquisaSqlVarBean();
$vo = $bean->povoaVoComArray($_REQUEST);
if (in_array($_REQUEST['nmalias'],
array('dtiniciomesatual',
'dtfimmesatual',
'dtiniciomespassado',
बस अपने PHP कोड को "gridValoresPopHidden" पैरामीटर में URL तक पहुंचें।

https://www.linkedin.com/in/xvinicius/
https://www.linkedin.com/in/hairrison-wenning-4631a4124/