
Un exploit de prueba de concepto en Python para CVE-2019-15107 - una vulnerabilidad de ejecución remota de código sin autenticación en versiones de Webmin 1.890 hasta 1.920.
Un exploit de prueba de concepto en Python para CVE-2019-15107 - una vulnerabilidad de ejecución remota de código sin autenticación en Webmin versiones 1.890 a 1.920.
Esta vulnerabilidad existe en el endpoint /password_change.cgi de Webmin y permite a atacantes no autenticados ejecutar comandos arbitrarios con privilegios de root debido a una puerta trasera en el código fuente.
Para escanear múltiples hosts y detectar sistemas vulnerables, eche un vistazo a:
🔍 CVE-2019-15107-Scanner - Una herramienta complementaria para escanear listas de hosts por esta vulnerabilidad
El exploit está diseñado para ejecutarse con una única especificación de objetivo, tras lo cual entra en un menú interactivo para opciones de explotación.
Comando básico:
python CVE-2019-15107-PoC.py --exploit IP:PORT
Ejemplo:
python CVE-2019-15107-PoC.py --exploit 94.26.14.68:1111
Después de ejecutar este comando, el script:
El menú proporciona varias opciones de explotación:
1. Ejecutar un comando personalizado
2. Listar usuarios del sistema (/etc/passwd)
3. Obtener información del sistema (uname -a)
4. Listar procesos en ejecución (ps aux)
5. Verificar privilegios del usuario actual (whoami)
6. Información de red (ifconfig)
7. Salir
requestscolorama (para salida coloreada)Instale las dependencias con:
pip install requests colorama
Esta herramienta es solo con fines educativos y de pruebas autorizadas. El uso no autorizado contra sistemas que no posee o para los que no tiene permiso de prueba es ilegal.
El autor no es responsable por el mal uso de esta herramienta. Úsela bajo su propio riesgo y solo en sistemas en los que tenga permiso para realizar pruebas.
