
Script Proof of Concept per sfruttare la SSTI+RCE autenticata in Grav CMS (CVE-2024-28116)
Script Proof of Concept per sfruttare la SSTI+RCE autenticata in Grav CMS (CVE-2024-28116). Crea una pagina RCE malevola sul server che esegue il Grav CMS vulnerabile.
Poiché è una vulnerabilità autenticata, è necessario utilizzare credenziali valide (scrivendole direttamente nello script) di un utente editor di Grav CMS.
Di seguito è riportato un esempio di utilizzo dello strumento:
# python3 graver.py -t <target_url> -p <target_port>
Esempio semplice con output restituito:
# python3 graver.py -t http://www.mygrav.local -p 8000
RCE payload injected, now visit the malicious page at 'http://www.mygrav.local:8000/hacked_r79b?do='

graver è stato sviluppato da Maurizio Siddu
Copyright (c) 2024 graver
Questo programma è software libero: puoi ridistribuirlo e/o modificarlo secondo i termini della GNU General Public License come pubblicata dalla Free Software Foundation, versione 3 della Licenza, o (a tua scelta) qualsiasi versione successiva.
Questo programma è distribuito nella speranza che sia utile, ma SENZA ALCUNA GARANZIA; senza neppure la garanzia implicita di COMMERCIABILITÀ o IDONEITÀ PER UN PARTICOLARE SCOPO. Vedi la GNU General Public License per maggiori dettagli.
Dovresti aver ricevuto una copia della GNU General Public License insieme a questo programma. In caso contrario, vedi http://www.gnu.org/licenses/