
يستغل CuteNews 2.1.2 عبر فحوصات رفع الملفات الضعيفة المستخدمة عند رفع صورة رمزية مما يؤدي إلى تنفيذ تعليمات برمجية عن بُعد (RCE).
يستغل CuteNews 2.1.2 عبر فحوصات رفع الملفات الضعيفة المستخدمة عند رفع صورة الصورة الرمزية (avatar) مما يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد (RCE).
استنساخ المستودع وتثبيت المتطلبات.
pip install -r requirements.txt
لرفع صورة رمزية ستحتاج إلى حساب مستخدم في CuteNews، ولا يشترط أن يكون حساب مسؤول.
CVE-2019-11447.py {URL} {USERNAME} {PASSWORD}
مثال:
CVE-2019-11447.py http://localhost/CuteNews/index.php {USERNAME} {PASSWORD}