
Working exploit code for CVE-2019-17625
В rambox 0.6.9 существует хранимая XSS-уязвимость из-за неэкранированных параметров в поле имени при добавлении пользователем сервиса. Поскольку rambox работает на NodeJS, это позволяет внедрять команды ОС в теги <a> или ``.
Примечание: Этот код тестировался только на MacOS и может потребовать перенастройки для других операционных систем.
Код эксплойта создаст сервис (на основе discord), для оболочки требуется, чтобы в системе была mkfifo. Вы, конечно, можете заменить полезную нагрузку на любую другую.
