
CVE-2023-46818 - Exploit PoC d'injection de code PHP dans ISPConfig (Bash)
ISPConfig - Exploit PoC d'injection de code PHP (Bash)
CVE-2023-46818 PoC
Les versions d'ISPConfig <= 3.2.11 sont vulnérables à une injection de code PHP authentifiée via le paramètre records[] dans l'endpoint /admin/language_edit.php. Un utilisateur administrateur authentifié malveillant peut l'exploiter pour injecter du code PHP arbitraire, conduisant à une exécution de code à distance. La vulnérabilité provient d'un traitement non assaini des entrées du fichier de langue utilisées dans du code PHP généré dynamiquement.
git clone https://github.com/rvizx/CVE-2023-46818
cd CVE-2023-46818
chmod +x exploit.sh
./exploit.sh <target> <username> <password>
Chercheur : Egidio Romano (alias EgiX) | [n0b0d13s[at]gmail[dot]com]
Avis d'origine : https://karmainsecurity.com/KIS-2023-13