
سكربت إثبات المفهوم لاستغلال ثغرة SSTI+RCE الموثَّقة في Grav CMS (CVE-2024-28116)
نص برمجي لإثبات المفهوم لاستغلال ثغرة SSTI + RCE الموثّقة في Grav CMS (CVE-2024-28116). يقوم بإنشاء صفحة RCE خبيثة على الخادم الذي يشغّل Grav CMS المعرّض للثغرة.
نظرًا لأنها ثغرة تتطلب المصادقة، يلزم استخدام بيانات اعتماد صالحة (بتضمينها في السكربت) لمستخدم بمحرر Grav CMS.
فيما يلي مثال لاستخدام الأداة:
# python3 graver.py -t <target_url> -p <target_port>
مثال بسيط مع المخرجات:
# python3 graver.py -t http://www.mygrav.local -p 8000
RCE payload injected, now visit the malicious page at 'http://www.mygrav.local:8000/hacked_r79b?do='

تم تطوير graver بواسطة Maurizio Siddu
حقوق الطبع والنشر (c) 2024 graver
هذا البرنامج برمجيات حرة: يمكنك إعادة توزيعه و/أو تعديله وفقًا لشروط رخصة GNU العمومية العامة كما نشرتها مؤسسة البرمجيات الحرة، سواء الإصدار 3 من الرخصة، أو (حسب اختيارك) أي إصدار لاحق.
يُوزَّع هذا البرنامج على أمل أن يكون مفيدًا، ولكن دون أي ضمان؛ حتى دون الضمان الضمني للتسويق أو الملاءمة لغرض معين. راجع رخصة GNU العمومية العامة لمزيد من التفاصيل.
يجب أن تكون قد تلقيت نسخة من رخصة GNU العمومية العامة مع هذا البرنامج. إذا لم يكن الأمر كذلك، فاطلع على http://www.gnu.org/licenses/.