
Exploit en Python3 para Fuel CMS 1.4.1 con Ejecución Remota de Código (CVE-2018-16763) y Reverse Shell.
Este repositorio contiene una implementación en Python 3 de un exploit para Fuel CMS versión 1.4.1. El script aprovecha CVE-2018-16763, una vulnerabilidad donde la validación insuficiente de entrada en los parámetros filter y preview permite la evaluación de código PHP y la ejecución remota de código sin autenticación previa.
Esta herramienta es solo para fines educativos y pruebas de penetración autorizadas. Ejecutarla contra sistemas sin permiso explícito es ilegal.
Antes de ejecutar el script, inicia un listener en tu máquina atacante para capturar la reverse shell. Puedes usar netcat:
nc -nlvp <YOUR_PORT>
Ejecuta el script usando Python 3. Se te solicitará la IP de tu máquina y el puerto que configuraste en el paso anterior.
python3 exploit.py
shell_me.netcat. ¡Deberías tener una shell!Una vez dentro del sistema, usa comandos estándar de Linux para localizar la flag (por ejemplo, cat /home/user/user.txt o busca usando find).
requests (pip install requests)