
CVE-2024-51567 एक Python PoC एक्सप्लॉइट है जो CyberPanel v2.3.6 के upgrademysqlstatus एंडपॉइंट में RCE कमजोरी को निशाना बनाता है, CSRF सुरक्षाओं को बायपास करते हुए।
upgrademysqlstatus इंटरफ़ेस में, secMiddleware द्वारा POST अनुरोधों की सुरक्षा को बाईपास करके, हमलावर statusfile पैरामीटर के माध्यम से कमांड इंजेक्ट कर सकता है और दूरस्थ रूप से निष्पादित कर सकता है।httpx मॉड्यूलप्रोजेक्ट क्लोन करें और निर्भरताएँ स्थापित करें
git clone https://github.com/XiaomingX/cve-2024-51567-poc.git
cd cve-2024-51567-poc
pip install httpx
एकल लक्ष्य चलाएँ
python CVE-2024-51567.py <लक्ष्य URL>
उदाहरण:
python CVE-2024-51567.py http://example.com
एकाधिक लक्ष्यों के लिए बैच चलाएँ
फ़ाइल में सभी लक्ष्यों को सूचीबद्ध करें, प्रत्येक पंक्ति में एक URL, फिर चलाएँ:
python CVE-2024-51567.py <लक्ष्य फ़ाइल>
उदाहरण:
python CVE-2024-51567.py targets.txt
स्क्रिप्ट चलाने के बाद, इंटरैक्टिव मोड में प्रवेश करें, बाहर निकलने तक लगातार कमांड दर्ज कर सकते हैं (exit या quit दर्ज करें)।
get_CSRF_token फ़ंक्शन को समायोजित करें।