
CVE-2016-10033 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो PHPMailer में एक रिमोट कोड एक्ज़ीक्यूशन भेद्यता है, जो अतिरिक्त sendmail पैरामीटर इंजेक्ट करके मनमाना PHP कोड लिखने का प्रदर्शन करता है।
यह रिपॉजिटरी CVE-2016-10033 के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट (PoC) शोषण कोड है,
जो PHPMailer के 5.2.18 से पहले के संस्करणों में एक कमजोरी है।
समस्या तब उत्पन्न होती है जब PHP के बिल्ट-इन mail() फ़ंक्शन के $additional_parameters तर्क को अनुचित तरीके से संभाला जाता है, जिससे हमलावर sendmail में अतिरिक्त कमांड-लाइन पैरामीटर इंजेक्ट कर सकते हैं। इसका दुरुपयोग वेब-सुलभ निर्देशिका में मनमाना PHP कोड लिखने के लिए किया जा सकता है, जिससे दूरस्थ कोड निष्पादन (RCE) होता है।
यह प्रोजेक्ट केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए है।
इस शोषण का उपयोग उन प्रणालियों के विरुद्ध न करें जिनके आप मालिक नहीं हैं या जिनके परीक्षण की अनुमति नहीं है।
लेखक इस कोड के किसी भी दुरुपयोग के लिए कोई जिम्मेदारी नहीं लेता है।
sendmail का उपयोग करने के लिए कॉन्फ़िगर किया गया होsendmail_path परिभाषित और सुलभ हो