Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2020-35846 — Cockpit CMS 0.11.1 Injection NoSQL menant à l'Exécution de Code à Distance | Kitploit
Outils/GitHubGitHub/0z09e/cve-2020-35846
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsTests d'Intrusion
GitHub0z09e/cve-2020-35846

CVE-2020-35846

Cockpit CMS 0.11.1 Injection NoSQL menant à l'Exécution de Code à Distance

Voir le dépôt
71il y a 5 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Cockpit CMS Injection NoSQL vers Exécution de Code à Distance : CVE-2020-35846


Description

Cockpit CMS présente des vulnérabilités NoSQL qui peuvent être utilisées pour extraire les informations des utilisateurs. Ces divulgations d'informations peuvent être enchaînées pour modifier les mots de passe des utilisateurs, ce qui conduit à une Remote Code Execution sur le serveur.
Une brève description de toutes ces vulnérabilités peut être trouvée ici.

Utilisation

root@kitploit:~
┌─[0z09e]─[~/project/CVE-2020-35846]
└──╼ $ python3 exploit.py --help
usage: exploit.py [-h] [--dump_all] URL

_________                __           .__  __    ___________________ ___________
\_   ___ \  ____   ____ |  | ________ |__|/  |_  \______   \_   ___ \_   _____/
/    \  \/ /  _ \_/ ___\|  |/ /\____ \|  \   __\  |       _/    \  \/ |    ___) 
\     \___(  <_> )  \___|    < |  |_> >  ||  |    |    |   \     \____|        
 \______  /\____/ \___  >__|_ \|   __/|__||__|    |____|_  /\______  /_______  /
        \/            \/     \/|__|                      \/        \/        \/ 

        Cockpit CMS NoSQL Injection to Remote Code Execution : CVE-2020-35846
        POC written by : 0z09e (https://github.com/0z09e)

positional arguments:
  URL         Target URL. Example : http://10.20.30.40/path/to/cockpit

optional arguments:
  -h, --help  show this help message and exit
  --dump_all  Dump all the informations about each and every user.(No password will be changed and no shell will be deployed)
  • URL - L'URL cible sur laquelle Cockpit CMS est exécuté.
  • --dump_all - Extraire toutes les informations concernant chaque utilisateur présent sur le CMS.

Exemple :

Déploiement d'un PHP-WebShell :

Extraction des informations des utilisateurs :

Référence

  • https://swarm.ptsecurity.com/rce-cockpit-cms

Télécharger l’outil