
Эксплоит для CVE-2023-22432 (web2py)
Уязвимость (CVE-2023-22432) в web2py была раскрыта 31 января 2023 года (по времени США). В этой статье описывается наше обсуждение этой уязвимости и результаты её проверки.
Данная уязвимость представляет собой open redirect в web2py, позволяющий указать произвольный URL в качестве обратного адреса в URL страницы администратора. Первоначально были реализованы контрмеры против open redirect, однако эта уязвимость воспроизводится путём применения специального метода обхода к URL. Это может привести вас на вредоносные сайты.
В 2022 году в web2py была обнаружена уязвимость open redirect (CVE-2022-33146), и мы задались вопросом, существуют ли другие уязвимости, похожие на CVE-2022-33146, поэтому проверили исходный код web2py и нашли способ обхода защиты от open redirect. (автор) из Aeye Security Lab сообщил об этом в IPA и команде разработчиков web2py.
Запустите build.sh в этом репозитории. Затем web2py запустится.
bash build.sh
Перейдите по адресу http://localhost:8000/admin/default/index/?send=//example.com

Введите пароль "password123" и нажмите "Login".

Перенаправления на example.com не произошло, следовательно, защита от open redirect сработала верно.
Перейдите по адресу http://localhost:8000/admin/default/index/?send=\/\/example.com
Вредоносная нагрузка — \/\/example.com.

Введите пароль "password123" и нажмите "Login".

Произошло перенаправление на example.com, следовательно, защита от open redirect не сработала должным образом.
После рассмотрения и проверки мы подтвердили, что можно направить администратора на вредоносный веб-сайт, сформировав URL страницы администратора. Рекомендуем обновить систему как можно скорее.