
Grav CMS (CVE-2024-28116) में प्रमाणित SSTI+RCE का शोषण करने के लिए प्रूफ ऑफ कॉन्सेप्ट स्क्रिप्ट
Grav CMS (CVE-2024-28116) में प्रमाणित SSTI+RCE का शोषण करने के लिए Proof of Concept स्क्रिप्ट। यह भेद्य Grav CMS चलाने वाले सर्वर पर एक दुर्भावनापूर्ण RCE पेज बनाता है।
चूँकि यह एक प्रमाणित भेद्यता है, इसलिए Grav CMS संपादक उपयोगकर्ता के मान्य क्रेडेंशियल्स (स्क्रिप्ट में हार्डकोड करके) का उपयोग करना आवश्यक है।
उपकरण के उपयोग का एक उदाहरण नीचे दिया गया है:
# python3 graver.py -t <target_url> -p <target_port>
प्राप्त आउटपुट के साथ सरल उदाहरण:
# python3 graver.py -t http://www.mygrav.local -p 8000
RCE payload injected, now visit the malicious page at 'http://www.mygrav.local:8000/hacked_r79b?do='

graver को Maurizio Siddu द्वारा विकसित किया गया था
Copyright (c) 2024 graver
यह प्रोग्राम मुक्त सॉफ्टवेयर है: आप इसे पुनर्वितरित कर सकते हैं और/या GNU जनरल पब्लिक लाइसेंस की शर्तों के तहत संशोधित कर सकते हैं, जैसा कि फ्री सॉफ्टवेयर फाउंडेशन द्वारा प्रकाशित किया गया है, लाइसेंस के संस्करण 3 के तहत, या (आपके विकल्प पर) किसी भी बाद के संस्करण के तहत।
यह प्रोग्राम इस उम्मीद में वितरित किया जाता है कि यह उपयोगी होगा, लेकिन बिना किसी वारंटी के; व्यापारिकता (MERCHANTABILITY) या किसी विशेष उद्देश्य के लिए उपयुक्तता (FITNESS FOR A PARTICULAR PURPOSE) की निहित वारंटी के बिना भी। अधिक विवरण के लिए GNU जनरल पब्लिक लाइसेंस देखें।
आपको GNU जनरल पब्लिक लाइसेंस की एक प्रति प्राप्त होनी चाहिए थी इस प्रोग्राम के साथ। यदि नहीं, तो http://www.gnu.org/licenses/ देखें।