
LFI Tikit eMarketing v6.8.3.0 (CVE-2023-49031)
2023年11月、クライアントエンゲージメント中に、Tikit(現Advanced)が開発した「eMarketing」プラットフォームにおいて、新たなローカルファイルインクルージョンの脆弱性が特定されました。この問題は2024年2月にAdvancedと協力して解決されました。
この脆弱性はバージョン6.8.3.0でのみテストされ、脆弱であることが確認されています。

「OpenLogFile」エンドポイントで使用される"filename"パラメータがサニタイズされていないことが判明しました。認証されていない脅威アクターが、この脆弱性を悪用してローカルファイルシステムから任意のファイルを読み取る可能性があります。

概念実証(PoC)として、脆弱なマシン上にある「web.config」ファイルからデータベースの資格情報を収集しました。

以下に、脆弱なWindowsシステム上のhostsファイルを読み取るためのHTTP GETペイロード(パス+パラメータ)の例を示します。
eMarketingの最新バージョンにアップデートしてください。