CVE-2019-11231
在 GetSimple CMS 3.3.15 及之前版本中发现了一个问题。theme-edit.php 文件中的输入清理不足,允许上传包含任意内容(例如 PHP 代码)的文件。该漏洞由已认证用户触发;但是,认证可以被绕过。根据官方文档中的安装步骤 10,管理员需要上传所有文件,包括 .htaccess...
- 已发布
- 2019年5月22日
- 已更新
- 2024年8月4日
- 分配 CNA
- mitre
- 观察到的证据
- 2019年5月20日
初级CVSS
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H高 · 未来 30 天
- 百分位
- 99.2%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
在 GetSimple CMS 3.3.15 及之前版本中发现了一个问题。theme-edit.php 文件中的输入清理不足,允许上传包含任意内容(例如 PHP 代码)的文件。该漏洞由已认证用户触发;但是,认证可以被绕过。根据官方文档中的安装步骤 10,管理员需要上传所有文件,包括 .htaccess 文件,并运行健康检查。然而,被忽视的是,Apache HTTP Server 默认不再启用 AllowOverride 指令,导致 data/users/admin.xml 中的密码暴露。这些密码是经过哈希处理的,但可以通过从 data/other/authorization.xml API 密钥入手绕过。由于他们决定自行实现会话管理,这使得攻击者能够针对会话状态下手。cookie_name 是精心构造的信息,可以从前端(站点名称和版本)泄露。如果有人泄露了 API 密钥和管理员用户名,那么他们就可以绕过身份验证。为此,他们需要提供基于这些已知信息的 SHA-1 计算而产生的 cookie。该漏洞存在于 admin/theme-edit.php 文件中。该文件通过 POST 请求检查表单提交,并检查 CSRF nonce。如果发送的 nonce 正确,那么用户提供的文件就会被上传。存在路径遍历漏洞,允许在受限的 themes 目录根目录之外进行写入访问。利用该遍历漏洞并非必需,因为 .htaccess 文件会被忽略。一个促成因素是,在保存文件之前没有对扩展名进行额外检查,而是假设参数内容是安全的。这允许创建可通过 Web 访问且可执行的、包含任意内容的文件。
来源
2CVE-2019-11231 PoC
Metasploit · php · 2019年5月20日
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。