
Exploit Python3 per Fuel CMS 1.4.1 con Remote Code Execution (CVE-2018-16763) e Reverse Shell.
Questo repository contiene un'implementazione in Python 3 di un exploit per Fuel CMS versione 1.4.1. Lo script sfrutta CVE-2018-16763, una vulnerabilità in cui una validazione insufficiente degli input nei parametri filter e preview consente la valutazione di codice PHP e l'esecuzione remota di codice senza autenticazione (Pre-Auth Remote Code Execution).
Questo strumento è destinato esclusivamente a scopi educativi e a test di penetrazione autorizzati. Utilizzarlo contro sistemi senza esplicita autorizzazione è illegale.
Prima di eseguire lo script, avvia un listener sulla tua macchina attaccante per ricevere la reverse shell. Puoi usare netcat:
nc -nlvp <YOUR_PORT>
Esegui lo script usando Python 3. Ti verranno richiesti l'IP della tua macchina e la porta configurata nel passaggio precedente.
python3 exploit.py
shell_me.netcat. Dovresti avere una shell!Una volta dentro il sistema, usa i comandi Linux standard per individuare la flag (ad es. cat /home/user/user.txt o cerca con find).
requests (pip install requests)