
Proof-of-concept che dimostra l'iniezione di comandi tramite argomenti appositamente costruiti nell'esecuzione di file BAT su Windows, sfruttando CVE-2024-24576 per ottenere l'esecuzione arbitraria di comandi.
Un rapido POC per la vulnerabilità divulgata qui https://flatt.tech/research/posts/batbadbut-you-cant-securely-execute-commands-on-windows/
Dopo aver eseguito lo script, ti verrà chiesto di passare un arg al file BAT.
Nello screenshot puoi vedere che aggiungendo " l'API sottostante che Windows utilizza per chiamare cmd può essere aggirata, consentendo l'esecuzione arbitraria di comandi; in questo caso abbiamo aperto calc.exe

Ovviamente questo codice di per sé non è malevolo, serve solo a dimostrare che anche un input sanitizzato (a meno che non si rimuovano tutti i ") se chiama un file BAT potrebbe essere sfruttato in questo modo, influenzando potenzialmente applicazioni web pubbliche.
Video walkthrough https://youtu.be/xjL4pdf7pJ0
Lavori in corso Ci sono altri linguaggi segnalati come affetti dagli stessi problemi. Ho testato Ruby, ma sembra non essere influenzato. Continuerò a testare per vedere dove si trovano eventuali problemi.
Codice Golang ancora da testare. Il codice Ruby sembra non essere influenzato dallo stesso vettore di exploit.
Crediti: