GetSimple CMS v3.3.16 страдает от отраженного XSS на портале входа администратора. 12 августа 2020 года разработчик получил полные детали раскрытия уязвимости по приватной электронной почте. Уязвимость была публично раскрыта 13 сентября 2020 года через MITRE с публикацией CVE-2020-23839, который содержал мало деталей и не содержал подтверждения концепции. 20 января 2021 года полное раскрытие и анализ кода были публично раскрыты в активном тикете GetSimple CMS на GitHub.
Описание эксплойта:
Этот эксплойт создает полезную нагрузку отраженного XSS в виде гиперссылки, которая использует CVE-2020-23839. Когда администратор системы GetSimple CMS переходит по этой ссылке в своем браузере и вводит свои учетные данные, запускается сложная цепочка атак, которая позволяет удаленному злоумышленнику получить удаленное выполнение кода на сервере, на котором размещена система GetSimple CMS.
Цепочка атаки:
Злоумышленник обманом заставляет администратора GetSimple CMS перейти по URL, предоставленному этим эксплойтом
Администратор затем вводит свои учетные данные на портал входа GetSimple CMS
Полезная нагрузка отраженного XSS срабатывает при нажатии кнопки Submit или клавиши Enter
Полезная нагрузка XSS выполняет XHR POST запрос в фоне, который авторизует браузер в панели администратора GetSimple CMS
Затем полезная нагрузка XSS выполняет второй XHR GET запрос к admin/edit-theme.php, и собирает CSRF токен и настроенную тему для веб-страниц, размещенных на CMS
Затем полезная нагрузка XSS выполняет третий XHR POST запрос к admin/edit-theme.php, который внедряет PHP бэкдор WebShell на все страницы CMS
Эксплойт многократно пытается подключиться к публичной странице /index.php целевой системы GetSimple CMS, пока не будет возвращен WebShell
Когда эксплойт подключается к WebShell, в консоли злоумышленника появляется интерактивный PHP WebShell