
Proof-of-Concept-Skript zur Ausnutzung der authentifizierten SSTI+RCE in Grav CMS (CVE-2024-28116)
Proof-of-Concept-Skript, um die authentifizierte SSTI+RCE in Grav CMS (CVE-2024-28116) auszunutzen. Es erstellt eine schädliche RCE-Seite auf dem Server, der das anfällige Grav CMS ausführt.
Da es sich um eine authentifizierte Schwachstelle handelt, müssen gültige Anmeldedaten (hartcodiert im Skript) eines Grav CMS-Benutzers mit Editorrechten verwendet werden.
Im Folgenden wird ein Verwendungsbeispiel des Tools gezeigt:
# python3 graver.py -t <target_url> -p <target_port>
Einfaches Beispiel mit ausgegebener Ausgabe:
# python3 graver.py -t http://www.mygrav.local -p 8000
RCE payload injected, now visit the malicious page at 'http://www.mygrav.local:8000/hacked_r79b?do='

graver wurde von Maurizio Siddu entwickelt
Copyright (c) 2024 graver
Dieses Programm ist freie Software: Sie können es weitergeben und/oder modifizieren unter den Bedingungen der GNU General Public License, wie von der Free Software Foundation veröffentlicht, entweder Version 3 der Lizenz oder (nach Ihrer Wahl) jeder späteren Version.
Dieses Programm wird in der Hoffnung verteilt, dass es nützlich sein wird, aber OHNE JEGLICHE GEWÄHRLEISTUNG; ohne sogar die stillschweigende Garantie der MARKTGÄNGIGKEIT oder EIGNUNG FÜR EINEN BESTIMMTEN ZWECK. Siehe die GNU General Public License für weitere Details.
Sie sollten eine Kopie der GNU General Public License zusammen mit diesem Programm erhalten haben. Wenn nicht, siehe http://www.gnu.org/licenses/.