
CVE-2023-46818 - استغلال PoC لحقن كود PHP في ISPConfig (Bash)
ISPConfig - استغلال إثبات المفهوم (PoC) لحقن كود PHP (Bash)
CVE-2023-46818 PoC
إصدارات ISPConfig <= 3.2.11 ضعيفة أمام ثغرة حقن كود PHP مصادق عليها عبر معامل records[] في نقطة النهاية /admin/language_edit.php. يمكن لمستخدم إداري مصادق وخبيث استغلال ذلك لحقن كود PHP عشوائي، مما يؤدي إلى تنفيذ تعليمات برمجية عن بُعد. تحدث الثغرة بسبب معالجة غير منقاة لمدخل ملف اللغة المستخدم في كود PHP المُنشأ ديناميكيًا.
git clone https://github.com/rvizx/CVE-2023-46818
cd CVE-2023-46818
chmod +x exploit.sh
./exploit.sh <target> <username> <password>
الباحث: Egidio Romano (المعروف بـ EgiX) | [n0b0d13s[at]gmail[dot]com]
الإعلان الأمني الأصلي: https://karmainsecurity.com/KIS-2023-13