
Exploit für CVE-2024-9441: Remote Code Execution durch unsachgemäße Eingabebereinigung in der PHP-Funktion zum Zurücksetzen vergessener Passwörter. Lädt ein schädliches Skript hoch und führt Systembefehle aus.
Beschreibung der Sicherheitslücke:
Dieser Code nutzt eine Remote Code Execution (RCE)-Sicherheitslücke aus, die aufgrund einer unzureichenden Eingabebereinigung in einer PHP-basierten Webanwendung auftritt. Die spezifische Schwachstelle liegt in der Funktion „Passwort vergessen“ (index.php?c=user&m=forgot_password), bei der Benutzereingaben nicht ordnungsgemäß bereinigt werden, sodass Angreifer beliebigen PHP-Code auf dem Server einschleusen können.
Dieses Skript nutzt eine Sicherheitslücke in einer PHP-basierten Anwendung aus, um ein bösartiges PHP-Skript auf den Server hochzuladen und Systembefehle über HTTP-Anfragen auszuführen. Schritte zur Verwendung:
python exploit.py "/bin/ls -al /var/www/html"
Wenn der Exploit erfolgreich ist, sollten Sie den Verzeichnisinhalt in der Terminalausgabe sehen.