
Documentação de CVE-2022-36162: uma vulnerabilidade de injeção de comando local no visualizador de PDF hovacui 1.1.0 via variável de ambiente HOME e opção de configuração postsave.
[Descrição sugerida] pdftoroff hovacui 1.1.0 é afetado por: Execução de comandos. O impacto é: executar código arbitrário (local). O componente é: hovacui.c, linha 1574. O vetor de ataque é: Para explorar a vulnerabilidade, basta alterar a variável de ambiente HOME, colocar algum comando como postsave, abrir um arquivo pdf e salvá-lo. Foi encontrada uma vulnerabilidade no hovacui, que pode permitir a execução arbitrária de comandos. linha 1574: 1574 system(command); A variável de ambiente HOME é confiável, e o atacante pode falsificá-la. Então o atacante pode inserir qualquer comando como
postsaveno arquivo de configuração, e tudo o que resta é abrir um arquivo pdf e salvá-lo. Isso pode ter impacto de Execução de Código, Negação de Serviço ou EoP na máquina.
[Informações adicionais] hovacui O visualizador de pdf hovacui para o framebuffer do Linux e X11 amplia automaticamente os blocos de texto. Ele é destinado à visualização de arquivos em telas pequenas, e é especialmente útil para documentos com múltiplas colunas.
hovacui faz parte do pdftoroff, link: https://aur.archlinux.org/packages/pdftoroff
O caminho do arquivo de configuração é encontrado assim
snprintf(configfile, 4096, "%s/.config/hovacui/hovacui.conf", 3358\t\t\tgetenv("HOME"));
Então podemos simplesmente forjar a HOME e criar nosso próprio arquivo de configuração.
E para obter a execução de comandos, basta salvar o pdf, pois na função savepdf() temos:
else { cairoui_printlabel(cairoui, output->help, NO_TIMEOUT, "saved to %s", path); if (post && output->postsave != NULL) { command = malloc(strlen(output->postsave) + 100); sprintf(command, output->postsave, fileno, fileno); system(command); free(command); } return CAIROUI_DONE; }
}
output->postsave será totalmente controlado pelo atacante:
if (sscanf(configline, "postsave %900[^
\r]", s) == 1)
output.postsave = strdup(s);
Para salvar, basta digitar d e depois s
página web do hovacui: http://sgerwk.altervista.org/hovacui/hovacui.html
[Tipo de Vulnerabilidade Outro] Execução de comandos
[Fabricante do Produto] pdftoroff
[Base de Código do Produto Afetado] hovacui - 1.1.0
[Componente Afetado] hovacui.c, linha 1574
[Tipo de Ataque] Local
[Impacto Execução de Código] true
[Impacto Negação de Serviço] true
[Impacto Escalação de Privilégios] true
[Vetores de Ataque] Para explorar a vulnerabilidade, basta alterar a variável de ambiente HOME, colocar algum comando como postsave, abrir um arquivo pdf e salvá-lo.
[Descobridor] Maher Azzouzi