GetSimple CMS v3.3.16 soffre di un XSS riflesso sul portale di accesso dell'amministratore. Il 12 agosto 2020, il fornitore ha ricevuto i dettagli completi della divulgazione della vulnerabilità tramite email privata. La vulnerabilità è stata divulgata pubblicamente il 13 settembre 2020 tramite MITRE con la pubblicazione di CVE-2020-23839, che conteneva pochi dettagli e nessun proof of concept. Il 20 gennaio 2021, la divulgazione completa e l'analisi del codice sono state rese pubbliche nel ticket delle issue attive di GetSimple CMS su GitHub.
Descrizione dell'exploit:
Questo exploit crea un payload XSS riflesso, sotto forma di collegamento ipertestuale, che sfrutta CVE-2020-23839. Quando un amministratore del sistema GetSimple CMS visita questo URL nel proprio browser e inserisce le proprie credenziali, verrà avviata una sofisticata catena di attacco di sfruttamento, che consentirà all'attaccante remoto di ottenere l'esecuzione remota di codice sul server che ospita il sistema GetSimple CMS.
Catena di attacco:
L'attaccante convince l'amministratore di GetSimple CMS ad andare all'URL fornito da questo exploit
L'amministratore quindi inserisce le proprie credenziali nel portale di accesso di GetSimple CMS
Il payload XSS riflesso si attiva (onAction) quando l'amministratore fa clic sul pulsante Invia o preme Invio
Il payload XSS esegue una richiesta POST XHR in background, che effettua il login del browser nel pannello di amministrazione di GetSimple CMS
Il payload XSS quindi esegue una seconda richiesta GET XHR a admin/edit-theme.php, e raccoglie il token CSRF e il tema configurato per le pagine web ospitate sul CMS
Il payload XSS quindi esegue una terza richiesta POST XHR a admin/edit-theme.php, che inietta una backdoor PHP WebShell in tutte le pagine del CMS
L'exploit tenta ripetutamente di connettersi alla pagina pubblica /index.php del sistema GetSimple CMS di destinazione fino a quando non viene restituita una WebShell
Quando l'exploit si aggancia alla WebShell, una WebShell PHP interattiva appare nella console dell'attaccante