
Un exploit Python de preuve de concept pour CVE-2019-15107 - une vulnérabilité d'exécution de code à distance sans authentification dans les versions 1.890 à 1.920 de Webmin.
Un exploit Python de type preuve de concept pour CVE-2019-15107 - une vulnérabilité d'exécution de code à distance sans authentification dans les versions 1.890 à 1.920 de Webmin.
Cette vulnérabilité se trouve dans le point de terminaison /password_change.cgi de Webmin et permet à des attaquants non authentifiés d'exécuter des commandes arbitraires avec les privilèges root, en raison d'une porte dérobée dans le code source.
Pour scanner plusieurs hôtes et détecter les systèmes vulnérables, consultez :
🔍 CVE-2019-15107-Scanner - Un outil complémentaire pour scanner des listes d'hôtes à la recherche de cette vulnérabilité
L'exploit est conçu pour être exécuté avec une spécification de cible unique, après quoi il entre dans un menu interactif proposant des options d'exploitation.
Commande de base :
python CVE-2019-15107-PoC.py --exploit IP:PORT
Exemple :
python CVE-2019-15107-PoC.py --exploit 94.26.14.68:1111
Après l'exécution de cette commande, le script va :
Le menu propose plusieurs options d'exploitation :
1. Execute custom command
2. List system users (/etc/passwd)
3. Get system information (uname -a)
4. List running processes (ps aux)
5. Check current user privileges (whoami)
6. Network information (ifconfig)
7. Exit
requestscolorama (pour la sortie couleur)Installez les dépendances avec :
pip install requests colorama
Cet outil est réservé à des fins éducatives et de test autorisé. Toute utilisation non autorisée contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas la permission de tester est illégale.
L'auteur n'est pas responsable de toute mauvaise utilisation de cet outil. Utilisez-le à vos propres risques et uniquement sur des systèmes pour lesquels vous avez la permission de tester.
