
CVE-1999-1053 Proof-of-Concept-Exploit
Dieser Proof-of-Concept-Exploit (PoC) wurde von einer CTF-Web-Challenge namens CVE 1999 beim HKCERT CTF 2022 inspiriert. (Writeup Link)
Beschreibung: Im Matt Wright Guestbook <= 2.3.1 gibt es eine Server-Side-Include-Injection-Schwachstelle, die es nicht authentifizierten Benutzern ermöglicht, beliebigen Code auszuführen. Ursprünglicher Autor: Patrick Ursprünglicher Exploit-DB-Link: https://www.exploit-db.com/exploits/9907
Das CGI-Skript
guestbook.pl<= v2.3.1 von Matt Wright enthält einen Fehler, der die Ausführung beliebiger Befehle ermöglichen kann. Die Schwachstelle erfordert, dass das HTML-Posting im Skriptguestbook.plaktiviert ist und dass der Webserver den Server-Side-Include-Handler (SSI) für den Dateityp '.html' aktiviert haben muss. Durch die Kombination der Skript-Schwachstelle mit einer nicht standardmäßigen Serverkonfiguration kann diese Schwachstelle erfolgreich ausgenutzt werden. (Von Exploit-DB)
wget https://raw.githubusercontent.com/siunam321/CVE-1999-1053-PoC/main/CVE-1999-1053-PoC.py
-u oder --url, um die vollständige Ziel-URL anzugeben-p oder --payload, um das Payload anzugeben

