
Este PoC em Python explora o CVE-2024-46987, uma falha de Path Traversal no Camaleon CMS 2.8.0 < 2.8.2 (funciona na versão 2.9.0). Ele permite que usuários autenticados leiam arquivos sensíveis do servidor por meio do MediaController. Destinado apenas a auditorias de segurança autorizadas e pesquisas educacionais.
Este repositório contém um script de Prova de Conceito (PoC) para o CVE-2024-46987, que permite a leitura arbitrária de arquivos (LFI / Path Traversal) no Camaleon CMS.
Uma vulnerabilidade de Path Traversal foi identificada nas versões 2.8.0 a < 2.8.2 do Camaleon CMS (curiosamente também funciona na 2.9.0). Ela está localizada no método download_private_file do MediaController.
Essa vulnerabilidade permite que um usuário autenticado baixe arquivos arbitrários do servidor manipulando o parâmetro file. Se a aplicação for executada com privilégios elevados ou se arquivos sensíveis forem acessíveis ao usuário do sistema que executa o CMS, isso pode levar ao vazamento crítico de informações (arquivos de configuração, código-fonte, etc.).
Detalhes Técnicos:
requestsVocê pode instalar as dependências com o seguinte comando:
pip install requests
O script requer uma conta de usuário válida no CMS alvo para autenticar e obter o token CSRF necessário para a exploração.
python3 CVE-2024-46987.py -u <URL> -l <USERNAME> -p <PASSWORD> <FILE_TO_READ>
-u, --url: URL base do site alvo (ex.: http://example.com).-l, --user: Nome de usuário para autenticação.-p, --password: Senha para autenticação.--path: (Opcional) Caminho para o endpoint vulnerável. Padrão: admin/media/download_private_file.-v, --verbose: Ativa o modo verboso para ver as etapas da conexão.file: O caminho do arquivo a ser lido no servidor (ex.: /etc/passwd).Leia o arquivo /etc/passwd:
python3 CVE-2024-46987.py -u http://target-cms.local -l admin -p password123 /etc/passwd
Use o modo verboso:
python3 CVE-2024-46987.py -u http://target-cms.local -l user -p pass -v /etc/hosts
Este código é fornecido apenas para fins educacionais e de pesquisa em segurança. Usar este script contra alvos sem autorização prévia é ilegal. O autor se isenta de qualquer responsabilidade pelo uso indevido.
Sempre garanta que você tem permissão explícita antes de realizar testes de penetração.