
CVE-2024-36057 के लिए सलाह और प्रूफ-ऑफ-कॉन्सेप्ट, जो Koha लाइब्रेरी सॉफ्टवेयर में एक प्रमाणित OS कमांड इंजेक्शन है, जो तैयार किए गए ZIP फ़ाइलनामों के माध्यम से मनमाना कमांड निष्पादन प्रदर्शित करता है।
CVE ID: CVE-2024-36057
उत्पाद: Koha लाइब्रेरी सॉफ्टवेयर
भेद्यता प्रकार: OS कमांड इंजेक्शन (CWE-78)
CVSS स्कोर: 8.7 (उच्च) प्रमाणित
प्रभावित संस्करण: 22.05.22 से नीचे
क्रेडिट: Karolis Narvilas
Koha एक ओपन-सोर्स एकीकृत लाइब्रेरी प्रणाली है। tools/upload-cover-image.pl पर कवर इमेज अपलोड कार्यक्षमता में एक कमांड इंजेक्शन भेद्यता मौजूद है। एप्लिकेशन फ़ाइलनाम पैरामीटर को सैनिटाइज़ किए बिना अपलोड किए गए ZIP संग्रह को निकालने के लिए qx/unzip $filename -d $dirname/ का उपयोग करता है।
एक प्रमाणित उच्च-विशेषाधिकार वाला उपयोगकर्ता बैकटिक वर्णों वाले दुर्भावनापूर्ण फ़ाइलनाम के साथ एक ZIP फ़ाइल तैयार कर सकता है ताकि मनमाने शेल कमांड इंजेक्ट किए जा सकें, जो उपयोगकर्ता द्वारा "Process Images" पर क्लिक करने पर सर्वर-साइड पर निष्पादित होते हैं।
प्रभाव: एक दूरस्थ प्रमाणित हमलावर अंतर्निहित सर्वर पर मनमाने OS कमांड निष्पादित करने के लिए CVE-2024-36057 का शोषण कर सकता है, जिससे पूर्ण सिस्टम समझौता, डेटा बहिर्गमन, और स्थायी बैकडोर या रिवर्स शेल की स्थापना हो सकती है।
https://{domain}/cgi-bin/koha/tools/upload-cover-image.plअनुरोध:
POST /cgi-bin/koha/tools/upload-file.pl?temp=1 HTTP/1.1
Host: {domain}
Cookie: [High-Privilege Session]
Connection: close
------WebKitFormBoundaryP82Da5V6eaQOuBUT
Content-Disposition: form-data; name="file"; filename="execute`<INJECTED_COMMAND>`.zip"
Content-Type: application/x-zip-compressed
<zip file contents>
------WebKitFormBoundaryP82Da5V6eaQOuBUT--
