
CVE-2025-13339 के लिए प्रकटीकरण
CVE-2025-13339 के लिए प्रकटीकरण
यह रिपॉज़िटरी Hippoo Mobile App for WooCommerce <= 1.6.1 में खोजी गई एक भेद्यता का प्रकटीकरण करती है, जो hippooo द्वारा विकसित WordPress प्लगइन है।
| CVE ID | प्रकार | घटक | प्रभाव |
|---|---|---|---|
| CVE-2025-13339 | अप्रमाणित मनमाना फ़ाइल पठन | hippoo/app/pwa.php | अप्रमाणित मनमाना फ़ाइल पठन (जैसे wp-config.php) |
hippoo_serve क्वेरी पैरामीटर के माध्यम से अप्रमाणित पाथ ट्रैवर्सल।hippoo_serve को पंजीकृत करता है और HippooPwa::template_redirect() के अंदर इसे सीधे जोड़कर एक फ़ाइल पथ बनाता है।http://localhost:8080/?hippoo_serve=../../../../wp-config.php
wp-config.php (डेटाबेस क्रेडेंशियल, प्रमाणीकरण सॉल्ट/कुंजियाँ).htaccess)wp-config.php का अकेले उजागर होना आमतौर पर डेटाबेस से समझौता करने के लिए पर्याप्त होता है और पूरी साइट पर कब्ज़ा करने का कारण बन सकता है।
HippooPwa::template_redirect() में hippoo_serve हैंडलिंग सार्वजनिक फ्रंट-एंड पर बिना किसी क्षमता या प्रमाणीकरण जाँच के निष्पादित होती है, इसलिए कोई भी (अप्रमाणित आगंतुकों सहित) फ़ाइल सर्विंग लॉजिक को ट्रिगर कर सकता है।
इसे ठीक करने के लिए, आपको एक प्राधिकरण जाँच current_user_can("manage_options") जोड़नी होगी और यह सुनिश्चित करना होगा कि बाहरी इनपुट सीधे पथ में न जोड़ा जाए।
यह मेरी पहली arbitrary file read भेद्यता थी। अगर wp-config.php पढ़ा जा सकता है, तो इसे काफी गंभीर भेद्यता में बदला जा सकता है, इसलिए थोड़ा और बाउंटी चाहिए थी... लेकिन मैंने WordFence जी को कई कचरा रिपोर्टें भेज दी हैं, इसलिए उनके सामने मैं सिर नहीं उठा सकता।
नाम: MooseLove
भूमिका: स्वतंत्र सुरक्षा शोधकर्ता / बग हंटर
संपर्क: अनुरोध पर उपलब्ध
यह परामर्श सार्वजनिक सुरक्षा जागरूकता के लिए प्रदान किया गया है। श्रेय के साथ साझा करने के लिए स्वतंत्र है।