
Una Prueba de Concepto para la vulnerabilidad CVE-2023-50564 en Pluck CMS versión 4.7.18
Este repositorio contiene una Prueba de Concepto para la vulnerabilidad CVE-2023-50564 en Pluck CMS versión 4.7.18

CVE-2023-50564 es una vulnerabilidad que permite la subida no autorizada de archivos en Pluck CMS versión 4.7.18. Este exploit aprovecha una falla en la función de instalación de módulos para subir un archivo ZIP que contiene un shell PHP, lo que habilita la ejecución remota de comandos.
requests y requests_toolbeltPuede instalar los paquetes necesarios con el siguiente comando:
pip install requests requests_toolbelt
git clone https://github.com/Rai2en/CVE-2023-50564_Pluck-v4.7.18_PoC.git
cd CVE-2023-50564_Pluck-v4.7.18_PoC
Reemplace con el nombre de dominio o dirección IP del objetivo en el script PoC.
Cree un archivo payload.zip que contenga shell.php. Recomiendo el shell inverso PHP de pentestmonkey y reemplace los campos <your_ip> y <port> con su IP y puerto de escucha.
Ejecute el script PoC:
python exploit.py
Se le pedirá que ingrese la ruta al archivo ZIP:
ZIP file path: ./path/to/payload.zip
Login successful
ZIP file upload successfuly.
<output of the executed shell.php>
ZIP file upload error. Response code: <code>
Asegúrese de que el archivo shell.php contenga el shell inverso correcto y que su listener esté esperando la conexión en el puerto especificado.