Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2021-46398_Chamilo-LMS-RCE — Chamilo LMS v1.11.14 wurde festgestellt, dass es eine Zero-Click-Codeinjektions-Schwachstelle enthält, die es Angreifern ermöglicht, beliebigen Code über ein manipuliertes Plugin auszuführen. Diese Schwachstelle wird durch die Interaktion des Benutzers mit der Profilseite des Angreifers ausgelöst. | Kitploit
Tools/GitHubGitHub/febinrev/cve-2021-46398_chamilo-lms-rce
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsPayload-Entwicklung
GitHubfebinrev/cve-2021-46398_chamilo-lms-rce

CVE-2021-46398_Chamilo-LMS-RCE

Repository anzeigen
5111vor 4 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

Chamilo LMS v1.11.14 wurde festgestellt, dass es eine Zero-Click-Codeinjektions-Schwachstelle enthält, die es Angreifern ermöglicht, beliebigen Code über ein manipuliertes Plugin auszuführen. Diese Schwachstelle wird durch die Interaktion des Benutzers mit der Profilseite des Angreifers ausgelöst.

Teilen

CVE-2021-46398 Chamilo-LMS 1.11.14 RCE

Bei Chamilo LMS v1.11.14 wurde eine Zero-Click-Codeinjektions-Schwachstelle entdeckt, die es Angreifern ermöglicht, über ein manipuliertes Plugin beliebigen Code auszuführen. Diese Schwachstelle wird durch die Interaktion des Benutzers mit der Profilseite des Angreifers ausgelöst.

  • One-Click-Technik: Ein Angreifer mit einem Studentenkonto kann eine bösartige Webseite oder eine bösartige SVG-Bilddatei erstellen und die Datei in den Bereich „My Productions“ der Studentenprofilseite hochladen. Anschließend kann er die URL dieser Datei kopieren und an den Chamilo-Administrator senden. Wenn der Administrator die Datei in seinem Browser mit einer aktiven Chamilo-Sitzung lädt, wird im Hintergrund ein Plugin (.zip-Datei) auf Chamilo hochgeladen. Danach kann der Angreifer einfach zu /plugin/exploited-directory/ navigieren und bösartige Befehle ausführen.

  • „Zero-Click“-Technik: In diesem Fall missbraucht der Angreifer die Funktion „My Diplomas“ und injiziert bösartiges JavaScript darin. Wenn der Administrator die Profilseite oder das Portfolio des Angreifers (Student) besucht, wird das bösartige JavaScript ausgeführt und das bösartige Plugin auf den Server hochgeladen. Danach kann der Angreifer einfach zum Verzeichnis /plugin/exploit/ navigieren, das Skript shell.php ausführen und beliebige Befehle ausführen.

Vorteile dieses Exploits: Keine Notwendigkeit, eine bösartige Datei in das Verzeichnis /app/upload/users/ hochzuladen, keine Notwendigkeit, einen Link oder eine URL an den Administrator zu senden. Wenn der Administrator das Profil des Angreifers besucht, erhält der Angreifer die RCE ;-) .

https://user-images.githubusercontent.com/52229330/159543300-8ea0308b-b37b-4702-8e15-736173056ac7.mp4

Tool herunterladen