
Exploit de prova de conceito para CVE-2024-33911, uma vulnerabilidade de injeção SQL pós-autenticada no plugin The School Management WordPress v10.3.4, permitindo a execução arbitrária de comandos SQL através do endpoint admin-ajax.php.
Título do Exploit: The School Management 10.3.4 - SQL Injection Pós-Autenticação
Data: 29 de Abril de 2024
Autor do Exploit: Ivan Spiridonov (xbz0n)
Página do Fornecedor: https://theschool-management.com
Versão: 10.3.4
Testado em: Ubuntu 22.04
CVE: CVE-2024-33911
O plugin The School Management, versão 10.3.4, desenvolvido pela Weblizar para WordPress, é vulnerável a SQL Injection Pós-Autenticação através do parâmetro 'order%5B0%5D%5Bdir%5D' no endpoint /wp-admin/admin-ajax.php. Esta vulnerabilidade resulta de uma fuga insuficiente do parâmetro fornecido pelo utilizador e da falta de preparação adequada da consulta SQL. Tal vulnerabilidade permite que atacantes autenticados injetem e executem comandos SQL arbitrários, o que pode levar a acesso não autorizado ou manipulação de informações da base de dados.
A vulnerabilidade encontra-se no parâmetro 'order%5B0%5D%5Bdir%5D' dentro do endpoint AJAX de administração. Ao manipular este parâmetro, atacantes autenticados podem injetar comandos SQL, resultando numa vulnerabilidade de SQL Injection baseada em tempo.
POST /wp-admin/admin-ajax.php HTTP/1.1
Host: localhost
[Additional Headers]
draw=3&[Other Parameters]&order%5B0%5D%5Bdir%5D=asc%2c(select*from(select(sleep(20)))a)
Se a resposta do servidor sofrer um atraso de aproximadamente 20 segundos, isso indica uma exploração bem-sucedida da SQL Injection baseada em tempo, confirmando a vulnerabilidade.
Os utilizadores do The School Management v10.3.4 são fortemente aconselhados a restringir o acesso ao endpoint afetado e a atualizar o plugin para a versão mais recente. Além disso, é crucial implementar validação e sanitização adequadas das entradas. O uso de declarações preparadas ou consultas parametrizadas para lidar com comandos SQL pode ajudar a mitigar tais vulnerabilidades.