Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-8349-and-CVE-2024-8350 — Эскалация привилегий аутентифицированного пользователя до администратора через эксплуатацию Uncanny Groups для LearnDash. | Kitploit
Инструменты/GitHubGitHub/karlemilnikka/cve-2024-8349-and-cve-2024-8350
Аутентификация и авторизацияПовышение привилегийАнализ уязвимостейЭксплуатацияВеб-безопасностьТестирование на Проникновение
GitHubkarlemilnikka/cve-2024-8349-and-cve-2024-8350

CVE-2024-8349-and-CVE-2024-8350

Эскалация привилегий аутентифицированного пользователя до администратора через эксплуатацию Uncanny Groups для LearnDash.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
1 год назадЕщё не проверено

CVE-2024-8349 и CVE-2024-8350

Справочная информация

Uncanny Groups for LearnDash (uncanny-learndash-group) — это сторонний плагин для LearnDash LMS (sfwd-lms). Плагин позволяет лидерам групп (пользовательская роль LearnDash) управлять пользователями своих собственных групп LearnDash из интерфейса.

Лидеры групп могут добавлять существующих пользователей в свои группы. Существующие пользователи добавляются автоматически (то есть им не нужно принимать приглашения).

Если администратор сайта включил функцию плагина под названием «Allow group leaders to edit users», лидеры групп также могут изменять имена и адреса электронной почты участников своей группы (пользователей). Эта функция отключена по умолчанию.

CVE-2024-8349 Аутентифицированное (лидер группы+) повышение привилегий

Лидер группы может изменить адрес электронной почты администратора и тем самым получить доступ администратора, если включена настройка «Allow group leaders to edit users». При использовании в сочетании с CVE-2024-8350 все лидеры групп могут стать администраторами независимо от статуса настройки «Allow group leaders to edit users».

  • Уязвимость: CVE-2024-8349
  • CVSS: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H (7.2 High)
  • Программа: Uncanny Groups for LearnDash (uncanny-learndash-group)
  • Затронутые версии: <= 6.1.0.1
  • Исправленная версия: 6.1.1 (частично исправлено в 6.1.0.1)
  • Разработчик: Uncanny Owl
  • Исследователь: Karl Emil Nikka, Nikka Systems
  • Опубликовано: 2024-09-17
  • Последнее обновление: 2024-09-17

Уязвимость

Плагин не проверяет роль существующих участников группы (пользователей) при добавлении их в новые группы. Если включена опция «Allow group leaders to edit users», лидер группы может таким образом получить привилегии администратора на сайте, добавив существующего администратора в свою группу. После добавления существующего администратора в группу лидер группы просто меняет адрес электронной почты администратора и сбрасывает пароль.

Исправления

Uncanny Owl опубликовала недостаточное исправление (6.1.0.1) 2024-08-26. Уязвимость больше нельзя было использовать для получения роли администратора (за исключением совместно с CVE-2024-8350), но любой лидер группы всё ещё мог стать редактором (или ниже). Должна быть включена опция «Allow group leaders to edit users».

Uncanny Owl опубликовала полное исправление (6.1.1) 2024-09-11.

CVE-2024-8350 Отсутствие авторизации для аутентифицированного (лидер группы+) добавления пользователя в группу

Лидер группы может изменять контактные данные пользователя из-за отсутствия проверки разрешений в REST API. При использовании в сочетании с CVE-2024-8349 все лидеры групп могут назначить себе привилегии администратора.

  • Уязвимость: CVE-2024-8350
  • CVSS: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:L/A:N (2.7 Low)
  • Программа: Uncanny Groups for LearnDash (uncanny-learndash-group)
  • Затронутые версии: <= 6.1.0.1
  • Исправленная версия: 6.1.1 (частично исправлено в 6.1.0.1)
  • Разработчик: Uncanny Owl
  • Исследователь: Karl Emil Nikka, Nikka Systems
  • Опубликовано: 2024-09-17
  • Последнее обновление: 2024-09-17

Уязвимость

Плагин имеет общесайтовую настройку разрешений под названием «Allow group leaders to edit users». Если она включена, лидеры групп могут изменять имена и адреса электронной почты участников своей группы (пользователей). Эта функция отключена по умолчанию.

Однако отключение этой функции просто предотвращает отображение настройки на интерфейсе. Лидер группы всё ещё может отправлять POST-запросы с теми же действиями. Поскольку лидеры групп могут добавлять всех пользователей в свои группы, они также могут изменять имена и адреса электронной почты всех пользователей.

root@kitploit:~
https://example.com/wp-json/ulgm_management/v1/edit_user/?
action=edit-user&group-id={Group ID}&edit-user-id={user ID}&first_name=Lorem&last_name=Ipsum&email={attacker’s email address}

(Идентификатор группы и идентификатор пользователя можно найти как часть содержимого страницы.)

При использовании в сочетании с CVE-2024-8349 все лидеры групп могут назначить себе привилегии администратора.

Исправления

Uncanny Owl опубликовала недостаточное исправление (6.1.0.1) 2024-08-26. Уязвимость была частично исправлена, но, опять же, только на интерфейсе. Настройка «Allow group leaders to edit users» должна быть включена.

Если в группу лидера входил администратор, лидер группы больше не мог отображать модальное окно для изменения адреса электронной почты администратора. Однако REST API по-прежнему позволял лидеру группы сделать это.

Лидер группы всё ещё мог стать администратором, используя CVE-2024-8350 в сочетании с CVE-2024-8349. Лидер группы должен был сначала добавить редактора в свою группу и захватить учётную запись редактора. Затем лидер группы (теперь редактор) мог добавить администратора из бэкенда LearnDash и изменить адрес электронной почты администратора через REST API Uncanny Groups.

Uncanny Owl опубликовала полное исправление (6.1.1) 2024-09-11.

Хронология

  • 2024-08-12 Я сообщил о CVE-2024-8349 в Uncanny Owl.
  • 2024-08-12 Uncanny Owl подтвердила получение отчёта.
  • 2024-08-15 Я сообщил о CVE-2024-8350 в Uncanny Owl.
  • 2024-08-22 Uncanny Owl подтвердила получение отчёта.
  • 2024-08-26 Uncanny Owl выпустила Uncanny Groups for LearnDash 6.1.0.1, не отправив мне предварительную версию.
  • 2024-08-30 Я сообщил о недостаточном исправлении в Uncanny Owl.
  • 2024-08-30 Wordfence присвоил уязвимостям идентификаторы CVE.
  • 2024-09-04 Я отправил напоминание Uncanny Owl с просьбой подтвердить получение отчёта о недостаточном исправлении.
  • 2024-09-05 Uncanny Owl подтвердила получение отчёта о недостаточном исправлении.
  • 2024-09-11 Uncanny Owl отправила мне предварительную версию следующего релиза.
  • 2024-09-11 Я проверил предварительную версию и предложил некоторые дополнительные незначительные улучшения безопасности.
  • 2024-09-11 Uncanny Owl отправила мне вторую предварительную версию с реализованными предложенными улучшениями.
  • 2024-09-11 Я подтвердил, что две уязвимости были полностью исправлены во второй предварительной версии.
  • 2024-09-11 Uncanny Owl опубликовала Uncanny Groups for LearnDash 6.1.1.
  • 2024-09-17 Я опубликовал этот отчёт.
  • 2024-09-18 Я исправил некоторые незначительные орфографические ошибки (спасибо @labanskoller).
  • 2024-09-24 Я добавил ссылки на базу данных уязвимостей Wordfence.

Uncanny Owl хорошо справилась с отчётами об уязвимостях и устранила их в течение 90-дневного окна ответственного раскрытия.

Связанная проблема конфиденциальности

Администраторам сайта следует знать, что лидер группы A может добавить пользователя, входящего в группу B, без согласия этого пользователя. Это может быть проблемой конфиденциальности и соответствия GDPR, если, например, группа A и группа B являются двумя разными компаниями. Однако это не является уязвимостью, поскольку именно так задумана работа плагина.

Я подал запрос на добавление функции для решения этой проблемы конфиденциальности ещё в 2021 году. Uncanny Owl теперь пересмотрит мой запрос. Затронутые сайты тем временем могут реализовать свои собственные обходные решения, используя фильтр ulgm_gdpr_is_group_leader_allowed и пользовательские переопределения шаблонов интерфейса.

Скачать инструмент