Tiny File Manager <= 2.4.6 - Remote Code Execution (Authentifiziert)

🚨 Über den Exploit
Dies ist ein Bash-basierter authentifizierter Remote Code Execution (RCE)-Exploit für Tiny File Manager Versionen <= 2.4.6, anfällig unter CVE-2021-40964.
Das Skript nutzt:
- Schwache Upload-Validierung und Offenlegung des Webroot,
- Eine Schwachstelle zum willkürlichen Datei-Upload, die zur PHP-Codeausführung führt.
📌 Details
- Exploit-Titel: Tiny File Manager <= 2.4.6 - Remote Code Execution (RCE)
- CVE: CVE-2021-40964
- Autor:
Z3R0 (0x30)
- Verwundbare Version: ≤ 2.4.6
- Authentifizierung erforderlich: Ja (Admin-Anmeldedaten)
⚙️ Voraussetzungen
Stellen Sie sicher, dass die folgenden Tools installiert sind:
sudo apt install curl jq