
Python3-Exploit für Fuel CMS 1.4.1 Remote Code Execution (CVE-2018-16763) mit Reverse Shell.
Dieses Repository enthält eine Python 3-Implementierung eines Exploits für Fuel CMS Version 1.4.1. Das Skript nutzt CVE-2018-16763, eine Schwachstelle, bei der unzureichende Eingabevalidierung in den Parametern filter und preview die PHP-Code-Auswertung und Remote-Code-Ausführung ohne vorherige Authentifizierung (Pre-Auth) ermöglicht.
Dieses Tool dient nur zu Bildungszwecken und für autorisierte Penetrationstests. Der Einsatz gegen Systeme ohne ausdrückliche Erlaubnis ist illegal.
Starten Sie vor dem Ausführen des Skripts einen Listener auf Ihrem Angriffsrechner, um die Reverse-Shell zu empfangen. Sie können netcat verwenden:
nc -nlvp <IHR_PORT>
Führen Sie das Skript mit Python 3 aus. Sie werden nach der IP Ihres Rechners und dem Port gefragt, den Sie im vorherigen Schritt eingerichtet haben.
python3 exploit.py
shell_me.netcat-Terminal. Sie sollten eine Shell haben!Sobald Sie im System sind, verwenden Sie Standard-Linux-Befehle, um die Flag zu finden (z. B. cat /home/user/user.txt oder suchen mit find).
requests-Bibliothek (pip install requests)