Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2023-40028 — Beliebiges Auslesen von Dateien in Ghost-CMS erlaubt einem Angreifer, eine schädliche ZIP-Datei mit einem symbolischen Link hochzuladen. | Kitploit
Tools/GitHubGitHub/monke443/cve-2023-40028
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & Bildung
GitHubmonke443/cve-2023-40028

CVE-2023-40028

Beliebiges Auslesen von Dateien in Ghost-CMS erlaubt einem Angreifer, eine schädliche ZIP-Datei mit einem symbolischen Link hochzuladen.

Repository anzeigen
5vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2023-4002 Ghost-Arbitrary-File-Read (< 5.59.1)

Eine Schwachstelle in Ghost CMS (CVE-2023-40028), die es einem authentifizierten Angreifer ermöglicht, beliebige Dateien vom Server zu lesen. Durch Ausnutzung der Symlink-Funktionalität innerhalb einer ZIP-Datei umgeht der Exploit die Einschränkungen des Importmechanismus von Ghost CMS, um auf sensible Dateien im System zuzugreifen.

Anforderungen

root@kitploit:~
[!] Gültige Anmeldedaten erforderlich
Python 3.7+
Abhängigkeiten: requests, argparse und Standard-Python-Bibliotheken.

Verwendung

python3 exploit.py --user [email protected] --password Strongpassword123! --url http://example.com

root@kitploit:~
--user <username>: Der Benutzername/die E-Mail für das Ziel-Ghost-CMS.
--password <password>: Das Passwort für das Ziel-Ghost-CMS.
--url <host_url>: Die URL des Ziel-Ghost-CMS (z. B. http://website.com).
  1. Anmeldung: Das Skript authentifiziert sich bei der Ghost CMS Admin API und ruft ein Session-Cookie ab.
  2. Interaktive Shell: Nach der Anmeldung fordert das Skript zur Eingabe eines Dateipfads zum Lesen vom Server auf.

Shell-Beispiel:

image

Referenzen

CVE-2023-40028 ~1.

CVE-2023-40028 ~2.

Disclaimer Dieses Skript dient nur zu Bildungszwecken.

Tool herunterladen