
استغلال بلغة بايثون 3 لنظام Fuel CMS الإصدار 1.4.1 لتنفيذ الأكواد عن بُعد (CVE-2018-16763) مع شل عكسي.
يحتوي هذا المستودع على تطبيق Python 3 لاستغلال إصدار Fuel CMS 1.4.1. تستخدم الأداة CVE-2018-16763، وهي ثغرة أمنية حيث يؤدي التحقق غير الكافي من الإدخال في المعاملين filter و preview إلى إمكانية تقييم كود PHP وتنفيذ أوامر عن بعد بدون مصادقة.
هذه الأداة لأغراض تعليمية واختبار الاختراق المصرح به فقط. تشغيلها ضد أنظمة دون إذن صريح غير قانوني.
قبل تشغيل السكريبت، ابدأ مستمعًا على جهازك المهاجم لاستقبال الشل العكسي. يمكنك استخدام netcat:
nc -nlvp <منفذك>
نفذ السكريبت باستخدام Python 3. سيُطلب منك إدخال عنوان IP لجهازك والمنفذ الذي قمت بإعداده في الخطوة السابقة.
python3 exploit.py
shell_me.netcat الخاصة بك. يجب أن تحصل على شل!بمجرد الدخول إلى النظام، استخدم أوامر Linux القياسية لتحديد موقع العلم (مثل: cat /home/user/user.txt أو البحث باستخدام find).
requests (pip install requests)