
استغلال إثبات المفهوم لـ CVE-2016-10033، ثغرة تنفيذ التعليمات البرمجية عن بُعد في PHPMailer، يوضح حقن معلمات sendmail إضافية لكتابة كود PHP تعسفي.
يحتوي هذا المستودع على إثبات المفهوم (PoC) لاستغلال الثغرة CVE-2016-10033،
وهي ثغرة أمنية في إصدارات PHPMailer السابقة لـ 5.2.18.
تحدث المشكلة عندما يتم التعامل بشكل غير صحيح مع وسيط $additional_parameters الخاص بدالة
mail() المدمجة في PHP، مما يسمح للمهاجمين بحقن معاملات إضافية
لسطر الأوامر في sendmail. يمكن استغلال ذلك لكتابة كود PHP عشوائي
في دليل يمكن الوصول إليه عبر الويب، مما يؤدي إلى تنفيذ الأوامر عن بعد (RCE).
هذا المشروع مخصص لأغراض تعليمية واختبارات أمنية مرخصة فقط.
لا تستخدم هذه الأداة لاستغلال الثغرة ضد أنظمة لا تملكها أو ليس لديك إذن لاختبارها.
لا يتحمل المؤلف أي مسؤولية عن أي إساءة استخدام لهذا الكود.
sendmailsendmail_path محدد ويمكن الوصول إليه