
Python PoC لتنفيذ الأوامر عن بُعد في Webmin 1.580 (CVE-2012-2982)
يحتوي هذا المستودع على إثبات مفهوم (PoC) بلغة Python لاستغلال Webmin الإصدار 1.580، والذي يعاني من ثغرة تنفيذ الأوامر عن بُعد (RCE) بسبب عدم كفاية تنقية المدخلات. توجد الثغرة في المكوّن file/show.cgi وتسمح لمستخدم Webmin مُصادَق يملك صلاحية الوصول إلى وحدة إدارة الملفات بتنفيذ أوامر نظام تعسفية بصلاحيات الجذر (root).
طُوّر إثبات المفهوم هذا لأغراض تعليمية وبحثية وتم اختباره في بيئة مخبرية خاضعة للتحكم (TryHackMe).
⚠️ هذا المشروع مخصّص حصرًا للأغراض التعليمية واختبار الاختراق المصرّح به فقط.
file/show.cgi في Webmin 1.580|في إثبات المفهوم هذا:
show.cgi# Usage:
# python3 webmin.py <target> -u <username> -p <password> -c "<command>"
# Example:
python3 webmin.py https://10.10.10.10:10000 -u admin -p admin123 -c "id"