
Аутентифицированное локальное включение файлов, приводящее к удаленному выполнению кода в SoftExpert Suite EQM.
Аутентифицированное локальное включение файла, приводящее к удалённому выполнению кода в SoftExpert Excellence Suite EQM.
https://github.com/Filiplain/LFI-to-RCE-SE-Suite-2.0/tree/main/PoC

Исследователю удалось найти PHP-функцию "/se/v42300/generic/gn_defaultframe/2.0/defaultframe_filter.php", которая подключает файл с расширением ".inc" в формате кодирования base64 через параметр “managerPath” в POST-запросе. Изменив файл “.inc” на, например, “C:\windows\win.ini” и преобразовав его обратно в base64, мы получим этот файл в системе.

PHP-файл "defaultframe_filter.php" использует функцию “require_once()” для подключения файлов; эта функция может позволить злоумышленнику осуществить удалённое выполнение кода путём подключения отравленных журналов.

Анализируя функцию “user_action.php” при загрузке нового изображения профиля, можно заметить, что при загрузке недопустимого или вредоносного изображения страница вернёт ошибку 401. После возникновения ошибки вы можете снова прочитать журналы и увидеть, что некоторые параметры, такие как заголовок “Referer”, будут записаны; зная это, мы можем внедрить PHP-код в заголовок “Referer”.

После попытки загрузить вредоносное изображение и внедрить PHP-код в заголовок Referer мы можем подтвердить отравление журналов, прочитав журналы.

Теперь мы можем выполнять команды, читая журналы. Команда: whoami
