
CVE-2023-6654 EXP
PHPEMS कुकी डिसीरियलाइज़ेशन भेद्यता, इस भेद्यता का उपयोग करके डिसीरियलाइज़ेशन के माध्यम से SQL स्टेटमेंट को संशोधित किया जा सकता है, SQL इंजेक्शन के माध्यम से किसी भी मौजूदा उपयोगकर्ता का पासवर्ड या अनुमतियाँ बदली जा सकती हैं, डिफ़ॉल्ट व्यवस्थापक खाता peadmin है
python exp.py -u http://127.0.0.1:1111
-u पैरामीटर PHPEMS का URL पता निर्दिष्ट करता है
-a पैरामीटर उपयोगकर्ता नाम निर्दिष्ट करता है, डिफ़ॉल्ट PHPEMS डिफ़ॉल्ट व्यवस्थापक खाता peadmin है
-p पैरामीटर बदले जाने वाला पासवर्ड निर्दिष्ट करता है, डिफ़ॉल्ट 123456 है
-o पैरामीटर विकल्प निर्दिष्ट करता है, 0 विकल्प निर्दिष्ट खाते का पासवर्ड बदलता है, 1 विकल्प निर्दिष्ट खाते की अनुमतियाँ व्यवस्थापक में बदलता है, डिफ़ॉल्ट निर्दिष्ट खाते का पासवर्ड बदलता है, फिर भी 1 विकल्प की अनुशंसा की जाती है
exp:

इस दस्तावेज़ में प्रदान की गई जानकारी के प्रसार या उपयोग से होने वाले किसी भी प्रत्यक्ष या अप्रत्यक्ष परिणाम या हानि के लिए केवल उपयोगकर्ता स्वयं जिम्मेदार है, लेखक इसके लिए कोई जिम्मेदारी नहीं लेता है।