
CVE-1999-1053 Exploit proof-of-concept
Questo exploit Proof-of-Concept (PoC) è ispirato a una sfida web CTF chiamata CVE 1999 nella HKCERT CTF 2022. (Writeup link)
Descrizione: In Matt Wright Guestbook <= 2.3.1, è presente una vulnerabilità di injection Server-Side Include che consente a un utente non autenticato di eseguire codice arbitrario. Autore originale: Patrick Link Exploit-DB originale: https://www.exploit-db.com/exploits/9907
Lo script CGI
guestbook.pl<= v2.3.1 di Matt Wright contiene una falla che potrebbe consentire l'esecuzione arbitraria di comandi. La vulnerabilità richiede che la pubblicazione di HTML sia abilitata nello scriptguestbook.ple che il server web abbia il gestore di script Server-Side Include (SSI) abilitato per il tipo di file '.html'. Combinando la debolezza dello script con una configurazione server non predefinita, è possibile sfruttare con successo questa vulnerabilità. (Da Exploit-DB)
wget https://raw.githubusercontent.com/siunam321/CVE-1999-1053-PoC/main/CVE-1999-1053-PoC.py
-u o --url per fornire l'URL completo del target-p o --payload per fornire il payload

