
دليل إثبات المفهوم لـ CVE-2016-10033، وهي ثغرة تنفيذ تعليمات برمجية عن بعد في PHPMailer. يوضح حقن كود PHP عشوائي عبر التلاعب بمعامل sendmail لاختبارات الأمان المصرح بها.
يحتوي هذا المستودع على إثبات المفهوم (PoC) لاستغلال الثغرة CVE-2016-10033،
وهي ثغرة أمنية في إصدارات PHPMailer السابقة لـ 5.2.18.
تحدث المشكلة عندما يتم التعامل بشكل غير صحيح مع وسيط $additional_parameters الخاص بدالة
mail() المدمجة في PHP، مما يسمح للمهاجمين بحقن معاملات إضافية
لسطر الأوامر في sendmail. يمكن استغلال ذلك لكتابة كود PHP عشوائي
في دليل يمكن الوصول إليه عبر الويب، مما يؤدي إلى تنفيذ الأوامر عن بعد (RCE).
هذا المشروع مخصص لأغراض تعليمية واختبارات أمنية مرخصة فقط.
لا تستخدم هذه الأداة لاستغلال الثغرة ضد أنظمة لا تملكها أو ليس لديك إذن لاختبارها.
لا يتحمل المؤلف أي مسؤولية عن أي إساءة استخدام لهذا الكود.
sendmailsendmail_path محدد ويمكن الوصول إليه