
Advisory e prova de conceito para CVE-2024-36057, uma injeção de comandos do sistema operacional autenticada no Koha Library Software, demonstrando execução arbitrária de comandos por meio de nomes de arquivos ZIP manipulados.
ID CVE: CVE-2024-36057
Produto: Koha Library Software
Tipo de Vulnerabilidade: Injeção de Comandos do SO (CWE-78)
Pontuação CVSS: 8.7 (Alta) Autenticado
Versões Afetadas: Abaixo de 22.05.22
Créditos: Karolis Narvilas
O Koha é um sistema integrado de bibliotecas de código aberto. Existe uma vulnerabilidade de injeção de comandos na funcionalidade de upload de imagens de capa em tools/upload-cover-image.pl. A aplicação usa qx/unzip $filename -d $dirname/ para extrair arquivos ZIP enviados sem sanitizar o parâmetro do nome do arquivo.
Um usuário autenticado com privilégios elevados pode criar um arquivo ZIP com um nome de arquivo malicioso contendo caracteres de crase para injetar comandos arbitrários do shell, que são executados no servidor quando o usuário clica em "Process Images".
Impacto: Um atacante remoto autenticado pode explorar a CVE-2024-36057 para executar comandos arbitrários do SO no servidor subjacente, levando ao comprometimento total do sistema, exfiltração de dados e ao estabelecimento de backdoors persistentes ou shells reversos.
https://{domain}/cgi-bin/koha/tools/upload-cover-image.plRequisição:
POST /cgi-bin/koha/tools/upload-file.pl?temp=1 HTTP/1.1
Host: {domain}
Cookie: [Sessão de Privilégios Elevados]
Connection: close
------WebKitFormBoundaryP82Da5V6eaQOuBUT
Content-Disposition: form-data; name="file"; filename="execute`<COMANDO_INJETADO>`.zip"
Content-Type: application/x-zip-compressed
<conteúdo do arquivo zip>
------WebKitFormBoundaryP82Da5V6eaQOuBUT--
