Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2018-16763 — Outil Python pour analyser CVE-2018-16763 dans FUEL CMS avec une analyse de réponse plus propre et une vérification interactive des vulnérabilités. | Kitploit
Outils/GitHubGitHub/some-1hing/cve-2018-16763
Analyse des VulnérabilitésAnalyse de CodeExploitationExploitation d'Applications WebSécurité WebTests d'Intrusion
GitHubsome-1hing/cve-2018-16763

CVE-2018-16763

Outil Python pour analyser CVE-2018-16763 dans FUEL CMS avec une analyse de réponse plus propre et une vérification interactive des vulnérabilités.

Voir le dépôt
il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Analyseur CVE-2018-16763

L'Analyseur CVE-2018-16763 est un petit projet Python destiné à analyser CVE-2018-16763 contre des cibles FUEL CMS. Il se concentre sur la vérification de la vulnérabilité d'une cible et sur l'affichage des résultats de commandes de manière plus propre et plus lisible lorsque la réponse de l'application est bruitée.

Ce projet est volontairement léger et interactif. Il vise à faciliter les tests et l'analyse des réponses sans transformer le dépôt en un framework volumineux.

Selon la National Vulnerability Database, FUEL CMS 1.4.1 permet l'évaluation de code PHP via le paramètre filter de pages/select/ ou le paramètre data de preview/, ce qui peut entraîner une exécution de code à distance sans authentification. La NVD attribue à ce problème un score CVSS 3.1 de 9.8 (Critique).

Fonctionnalités

  • Vérification de vulnérabilité : envoie une simple requête de validation pour déterminer si la cible semble vulnérable.
  • Gestion plus propre des résultats : extrait la sortie des commandes des réponses bruitées de FUEL CMS et supprime les répétitions de HTML/erreurs.
  • Boucle interactive de commandes : vous permet de tester les commandes une par une après la réussite de la vérification de vulnérabilité.
  • Support proxy : support optionnel du routage via le proxy Burp pour le débogage local et l'inspection du trafic.
  • Configuration légère : nécessite uniquement Python 3 et la bibliothèque requests.

Table des matières

  • Prérequis
  • Installation
  • Utilisation
  • Exemple de sortie
  • Fonctionnement
  • Considérations de sécurité
  • Licence
  • Avertissement

Prérequis

Avant d'utiliser l'Analyseur CVE-2018-16763, assurez-vous que les éléments suivants sont disponibles sur votre machine :

  • Python 3
  • pip
  • Accès réseau (Internet ou laboratoire) à la cible
  • Paquet Python : requests

Installez la dépendance avec :

root@kitploit:~
python3 -m pip install requests

Installation

Pour configurer le projet localement :

root@kitploit:~
git clone https://github.com/SOME-1HING/CVE-2018-16763.git
cd CVE-2018-16763
python3 -m pip install requests

Si vous utilisez un nom de dépôt différent, remplacez l'URL de clonage et le nom du répertoire en conséquence.

Utilisation

Exécutez l'outil avec :

root@kitploit:~
python3 cve_2018_16763.py

Le script demandera :

  • L'URL cible
  • Si vous souhaitez router le trafic via un proxy Burp

Exemple :

root@kitploit:~
   Analyseur CVE-2018-16763

[+] URL cible : http://ip-cible
[+] Utiliser le proxy Burp ? (o/N) :

Si la cible semble vulnérable, l'outil affichera un résultat de validation de base puis entrera dans sa boucle interactive de commandes.

Exemple de sortie

root@kitploit:~
[*] Vérification de la cible...

[+] La cible est vulnérable

uid=33(www-data) gid=33(www-data) groupes=33(www-data)

[]+ Shell interactif
[+] Tapez exit pour quitter

cmd> whoami

============================================================
www-data
============================================================

Fonctionnement

  • Validation de la cible : le script envoie d'abord une requête construite autour du paramètre vulnérable de FUEL CMS et vérifie la réponse pour détecter des signes d'exécution réussie.
  • Construction de la charge utile encodée : les commandes fournies par l'utilisateur sont encodées en URL et échappées avant d'être insérées dans la requête.
  • Marqueurs de sortie : des marqueurs uniques sont placés autour de chaque commande afin que le script puisse isoler la sortie de la commande du bruit environnant de la réponse.
  • Nettoyage de la réponse : si l'extraction par marqueur échoue, le script revient à un nettoyage HTML et à un filtrage de base du contenu répété des avertissements PHP.
  • Tests interactifs : après validation, les commandes sont exécutées une par une et affichées dans une simple boucle de type terminal.

Considérations de sécurité

  • Utilisation autorisée uniquement : utilisez ce projet uniquement contre des systèmes que vous possédez ou pour lesquels vous êtes explicitement autorisé à effectuer des tests.
  • Aucune session avec état : les commandes sont exécutées indépendamment, donc un comportement de shell avec état (comme les changements persistants de répertoire) ne sera pas conservé entre les commandes.
  • Variabilité des résultats : la sortie peut différer selon la version de FUEL CMS, la version de PHP, la configuration du serveur et le shell utilisé par la cible.
  • Maintenez les dépendances à jour : assurez-vous que votre environnement Python local et ses paquets sont à jour.

Licence

Ce projet est distribué sous la licence MIT. Voir LICENCE pour plus de détails.

Avertissement

L'Analyseur CVE-2018-16763 est fourni à des fins éducatives et de recherche défensive uniquement.

L'auteur et les contributeurs ne peuvent être tenus responsables d'une mauvaise utilisation, de dommages, de temps d'arrêt, de perte de données, de conséquences juridiques ou de tout autre préjudice résultant de l'utilisation de ce dépôt, de son code ou de ses idées connexes. Ce projet est fourni en l'état, sans garantie d'aucune sorte, explicite ou implicite.

En utilisant ce dépôt, vous acceptez l'entière responsabilité de vous assurer que vos actions sont légales, autorisées et conformes à vos règles d'engagement, aux lois locales, aux contrats et à la politique de votre organisation.

Télécharger l’outil