
Exploit Python3 pour Fuel CMS 1.4.1 — exécution de code à distance (CVE-2018-16763) avec reverse shell.
Ce dépôt contient une implémentation Python 3 d'un exploit pour Fuel CMS version 1.4.1. Ce script exploite CVE-2018-16763, une vulnérabilité où une validation d'entrée insuffisante dans les paramètres filter et preview permet une évaluation de code PHP et une exécution de code à distance avant authentification.
Cet outil est destiné uniquement à des fins éducatives et à des tests d'intrusion autorisés. L'utiliser contre des systèmes sans autorisation explicite est illégal.
Avant d'exécuter le script, démarrez un listener sur votre machine d'attaque pour recevoir le reverse shell. Vous pouvez utiliser netcat :
nc -nlvp <YOUR_PORT>
Exécutez le script avec Python 3. Il vous sera demandé l'IP de votre machine et le port configuré à l'étape précédente.
python3 exploit.py
shell_me.netcat. Vous devriez avoir un shell !Une fois à l'intérieur du système, utilisez les commandes Linux standard pour localiser le flag (par exemple, cat /home/user/user.txt ou recherchez avec find).
requests (pip install requests)