
أداة استغلال برهان مفهوم بلغة بايثون لـ CVE-2019-15107 - ثغرة تنفيذ كود عن بُعد بدون مصادقة في إصدارات Webmin من 1.890 إلى 1.920.
أداة استغلال إثبات المفهوم بلغة بايثون لثغرة CVE-2019-15107 - وهي ثغرة تنفيذ أوامر عن بعد غير مصادق عليها في إصدارات Webmin من 1.890 إلى 1.920.
توجد هذه الثغرة في نقطة النهاية /password_change.cgi في Webmin وتسمح للمهاجمين غير المصادق عليهم بتنفيذ أوامر عشوائية بصلاحيات الجذر بسبب باب خلفي في الكود المصدري.
لمسح مضيفات متعددة لاكتشاف الأنظمة الضعيفة، تفقّد:
🔍 CVE-2019-15107-Scanner - أداة مساعدة لمسح قوائم المضيفين لهذه الثغرة
صُممت الأداة لتُشغّل مع تحديد هدف واحد، وبعد ذلك تدخل في قائمة تفاعلية لخيارات الاستغلال.
الأمر الأساسي:
python CVE-2019-15107-PoC.py --exploit IP:PORT
مثال:
python CVE-2019-15107-PoC.py --exploit 94.26.14.68:1111
بعد تشغيل هذا الأمر، سيقوم السكريبت بـ:
توفر القائمة عدة خيارات للاستغلال:
1. Execute custom command
2. List system users (/etc/passwd)
3. Get system information (uname -a)
4. List running processes (ps aux)
5. Check current user privileges (whoami)
6. Network information (ifconfig)
7. Exit
requestscolorama (للإخراج الملون)قم بتثبيت التبعيات باستخدام:
pip install requests colorama
هذه الأداة مخصصة للأغراض التعليمية والاختبار المصرح به فقط. الاستخدام غير المصرح به ضد أنظمة لا تملكها أو ليس لديك إذن باختبارها غير قانوني.
المؤلف غير مسؤول عن أي إساءة استخدام لهذه الأداة. استخدمها على مسؤوليتك الخاصة وفقط على الأنظمة التي لديك إذن باختبارها.
