
CVE-2020-15227 exploit
DISCLAIMER! Non mi assumo alcuna responsabilità per l'uso in ambienti reali, quindi per favore NON fatelo. Questo aggeggio serve solo a scopo dimostrativo e per testare cose per gli amministratori di sistema.
Ho realizzato questo exploit in base alla pubblicazione di una CVE di David Grudl (il fondatore della Nette Foundation).
Come ricercatore di sicurezza ho sviluppato un piccolo mostro (ovviamente per scopi educativi e dimostrativi, e per ragioni etiche ho creato anche un autofixer).
La vulnerabilità di sicurezza sfrutta il parametro callback in nette.micro. Non abbiamo idea del perché esista quella schifezza (possibile funzionalità backdoor?).
L'exploit tenta di ottenere una reverse shell dal server vittima. L'URL è hardcoded qui, quindi niente stress per modifiche all'exploit.
Le PR sono benvenute!