
CVE-2019-15107 के लिए एक Python proof-of-concept exploit - Webmin संस्करण 1.890 से 1.920 में एक अप्रमाणित रिमोट कोड निष्पादन भेद्यता।
CVE-2019-15107 के लिए एक Python प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट - Webmin संस्करण 1.890 से 1.920 में एक अप्रमाणित रिमोट कोड निष्पादन भेद्यता।
यह भेद्यता Webmin के /password_change.cgi एंडपॉइंट में मौजूद है और अप्रमाणित हमलावरों को स्रोत कोड में बैकडोर के कारण रूट विशेषाधिकारों के साथ मनमाने कमांड निष्पादित करने की अनुमति देती है।
एकाधिक होस्ट को स्कैन करके संवेदनशील सिस्टम का पता लगाने के लिए, देखें:
🔍 CVE-2019-15107-Scanner - इस भेद्यता के लिए होस्ट की सूची स्कैन करने का एक सहायक उपकरण
एक्सप्लॉइट को एकल लक्ष्य निर्दिष्टीकरण के साथ चलाने के लिए डिज़ाइन किया गया है, जिसके बाद यह शोषण विकल्पों के लिए एक इंटरैक्टिव मेनू में प्रवेश करता है।
मूल कमांड:
python CVE-2019-15107-PoC.py --exploit IP:PORT
उदाहरण:
python CVE-2019-15107-PoC.py --exploit 94.26.14.68:1111
इस कमांड को चलाने के बाद, स्क्रिप्ट:
मेनू कई शोषण विकल्प प्रदान करता है:
1. कस्टम कमांड निष्पादित करें
2. सिस्टम उपयोगकर्ताओं की सूची (/etc/passwd)
3. सिस्टम जानकारी प्राप्त करें (uname -a)
4. चल रही प्रक्रियाओं की सूची बनाएँ (ps aux)
5. वर्तमान उपयोगकर्ता विशेषाधिकार जाँचें (whoami)
6. नेटवर्क जानकारी (ifconfig)
7. बाहर निकलें
requests लाइब्रेरीcolorama लाइब्रेरी (रंगीन आउटपुट के लिए)निर्भरताएँ स्थापित करें:
pip install requests colorama
यह उपकरण केवल शैक्षिक और अधिकृत परीक्षण उद्देश्यों के लिए है। उन सिस्टमों के खिलाफ अनधिकृत उपयोग जिनके आप मालिक नहीं हैं या परीक्षण करने की अनुमति नहीं है, अवैध है।
लेखक इस उपकरण के किसी भी दुरुपयोग के लिए जिम्मेदार नहीं है। अपने जोखिम पर उपयोग करें और केवल उन सिस्टमों पर जिनका परीक्षण करने की आपके पास अनुमति है।
