
FUEL CMS में CVE-2018-16763 का विश्लेषण करने के लिए पायथन टूल, जिसमें स्वच्छ प्रतिक्रिया पार्सिंग और इंटरैक्टिव भेद्यता जाँच शामिल है।
CVE-2018-16763 विश्लेषक CVE-2018-16763 के विरुद्ध FUEL CMS लक्ष्यों का विश्लेषण करने के लिए एक छोटा Python प्रोजेक्ट है। यह जाँचने पर ध्यान केंद्रित करता है कि लक्ष्य कमजोर प्रतीत होता है या नहीं और एप्लिकेशन प्रतिक्रिया शोरगुल होने पर कमांड आउटपुट को साफ और अधिक पठनीय तरीके से प्रदर्शित करता है।
यह प्रोजेक्ट जानबूझकर हल्का और इंटरैक्टिव है। इसका उद्देश्य रिपॉजिटरी को एक बड़े फ्रेमवर्क में बदले बिना परीक्षण और प्रतिक्रिया पार्सिंग को आसान बनाना है।
नेशनल वल्नरेबिलिटी डेटाबेस के अनुसार, FUEL CMS 1.4.1 pages/select/ filter पैरामीटर या preview/ data पैरामीटर के माध्यम से PHP कोड मूल्यांकन की अनुमति देता है, जो प्री-ऑथ रिमोट कोड एक्ज़ीक्यूशन का कारण बन सकता है। NVD इस मुद्दे को CVSS 3.1 स्कोर 9.8 क्रिटिकल प्रदान करता है।
requests लाइब्रेरी की आवश्यकता है।CVE-2018-16763 विश्लेषक का उपयोग करने से पहले, सुनिश्चित करें कि आपकी मशीन पर निम्नलिखित उपलब्ध है:
piprequestsनिर्भरता स्थापित करें:
python3 -m pip install requests
प्रोजेक्ट को स्थानीय रूप से सेट अप करने के लिए:
git clone https://github.com/SOME-1HING/CVE-2018-16763.git
cd CVE-2018-16763
python3 -m pip install requests
यदि आप एक भिन्न रिपॉजिटरी नाम का उपयोग करते हैं, तो क्लोन URL और निर्देशिका नाम को तदनुसार बदलें।
टूल को चलाएँ:
python3 cve_2018_16763.py
स्क्रिप्ट पूछेगी:
उदाहरण:
CVE-2018-16763 विश्लेषक
[+] लक्ष्य URL: http://target-ip
[+] Burp प्रॉक्सी का उपयोग करें? (y/N):
यदि लक्ष्य कमजोर प्रतीत होता है, तो टूल एक बुनियादी वैलिडेशन परिणाम प्रिंट करेगा और फिर अपने इंटरैक्टिव कमांड लूप में प्रवेश करेगा।
[*] लक्ष्य की जाँच की जा रही है...
[+] लक्ष्य कमजोर है
uid=33(www-data) gid=33(www-data) groups=33(www-data)
[+] इंटरैक्टिव शेल
[+] बाहर निकलने के लिए exit टाइप करें
cmd> whoami
============================================================
www-data
============================================================
यह प्रोजेक्ट MIT लाइसेंस के अंतर्गत वितरित किया गया है। विवरण के लिए LICENCE देखें।
CVE-2018-16763 विश्लेषक केवल शैक्षिक और रक्षात्मक अनुसंधान उद्देश्यों के लिए प्रदान किया गया है।
लेखक और योगदानकर्ता इस रिपॉजिटरी, इसके कोड, या संबंधित विचारों के उपयोग से होने वाले दुरुपयोग, क्षति, डाउनटाइम, डेटा हानि, कानूनी परिणामों, या किसी अन्य हानि के लिए उत्तरदायी नहीं हैं। यह प्रोजेक्ट जैसा है वैसा प्रदान किया गया है, बिना किसी प्रकार की वारंटी, स्पष्ट या निहित।
इस रिपॉजिटरी का उपयोग करके, आप यह सुनिश्चित करने की पूरी जिम्मेदारी स्वीकार करते हैं कि आपके कार्य कानूनी, अधिकृत हैं और आपके जुड़ाव नियमों, स्थानीय कानून, अनुबंधों और संगठनात्मक नीति के अनुपालन में हैं।