Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2018-16763 — Strumento Python per analizzare CVE-2018-16763 in FUEL CMS con parsing della risposta più pulito e controllo interattivo delle vulnerabilità. | Kitploit
Strumenti/GitHubGitHub/some-1hing/cve-2018-16763
Analisi delle VulnerabilitàAnalisi del CodiceExploitSfruttamento di Applicazioni WebSicurezza WebPenetration Testing
GitHubsome-1hing/cve-2018-16763

CVE-2018-16763

Strumento Python per analizzare CVE-2018-16763 in FUEL CMS con parsing della risposta più pulito e controllo interattivo delle vulnerabilità.

Vedi Repository
133 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2018-16763 Analyzer

CVE-2018-16763 Analyzer è un piccolo progetto Python per analizzare CVE-2018-16763 contro target FUEL CMS. Si concentra sul verificare se un target appare vulnerabile e sul mostrare l'output dei comandi in modo più pulito e leggibile quando la risposta dell'applicazione è rumorosa.

Questo progetto è volutamente leggero e interattivo. Ha lo scopo di semplificare i test e l'analisi delle risposte senza trasformare il repository in un grande framework.

Secondo il National Vulnerability Database, FUEL CMS 1.4.1 consente la valutazione del codice PHP tramite il parametro filter di pages/select/ o il parametro data di preview/, il che può portare a esecuzione remota di codice senza autenticazione. NVD assegna al problema un punteggio CVSS 3.1 di 9.8 Critico.

Caratteristiche

  • Controllo di vulnerabilità: Invia una semplice richiesta di validazione per determinare se il target appare vulnerabile.
  • Gestione pulita dell'output: Estrae l'output dei comandi dalle risposte rumorose di FUEL CMS e rimuove l'ingombro ripetuto di HTML/errori.
  • Ciclo interattivo di comandi: Permette di testare i comandi uno alla volta dopo che il controllo di vulnerabilità ha avuto successo.
  • Supporto proxy: Supporta il routing opzionale attraverso il proxy Burp per debug locale e ispezione del traffico.
  • Configurazione leggera: Richiede solo Python 3 e la libreria requests.
  • Indice

    • Prerequisiti
    • Installazione
    • Utilizzo
    • Esempio di output
    • Come funziona
    • Considerazioni sulla sicurezza
    • Licenza
    • Disclaimer

    Prerequisiti

    Prima di utilizzare CVE-2018-16763 Analyzer, assicurati che sul tuo sistema sia disponibile quanto segue:

    • Python 3
    • pip
    • Accesso di rete (Internet o lab) al target
    • Pacchetto Python: requests

    Installa la dipendenza con:

    root@kitploit:~
    python3 -m pip install requests
    

    Installazione

    Per configurare il progetto localmente:

    root@kitploit:~
    git clone https://github.com/SOME-1HING/CVE-2018-16763.git
    cd CVE-2018-16763
    python3 -m pip install requests
    

    Se utilizzi un nome di repository diverso, sostituisci di conseguenza l'URL di clone e il nome della directory.

    Utilizzo

    Esegui lo strumento con:

    root@kitploit:~
    python3 cve_2018_16763.py
    

    Lo script chiederà:

    • L'URL del target
    • Se vuoi instradare il traffico attraverso un proxy Burp

    Esempio:

    root@kitploit:~
       CVE-2018-16763 Analyzer
    
    [+] Target URL: http://target-ip
    [+] Use Burp proxy? (y/N):
    

    Se il target appare vulnerabile, lo strumento stamperà un risultato di validazione di base e poi entrerà nel suo ciclo interattivo di comandi.

    Esempio di output

    root@kitploit:~
    [*] Checking target...
    
    [+] Target is vulnerable
    
    uid=33(www-data) gid=33(www-data) groups=33(www-data)
    
    [+] Interactive shell
    [+] Type exit to quit
    
    cmd> whoami
    
    ============================================================
    www-data
    ============================================================
    

    Come funziona

    • Validazione del target: Lo script invia prima una richiesta costruita attorno al parametro vulnerabile di FUEL CMS e controlla la risposta per individuare segni di esecuzione riuscita.
    • Costruzione del payload codificato: I comandi forniti dall'utente vengono codificati in URL e sottoposti a escaping prima di essere inseriti nella richiesta.
    • Marcatori di output: Marcatori unici vengono inseriti attorno a ogni comando in modo che lo script possa isolare l'output del comando dal rumore circostante della risposta.
    • Pulizia della risposta: Se l'estrazione dei marcatori fallisce, lo script ricade alla rimozione dell'HTML e al filtraggio di base dei contenuti di warning PHP ripetuti.
    • Test interattivo: Dopo la validazione, i comandi vengono eseguiti uno alla volta e visualizzati in un semplice ciclo in stile terminale.

    Considerazioni sulla sicurezza

    • Solo uso autorizzato: Utilizza questo progetto solo contro sistemi di tua proprietà o per i quali hai esplicitamente ricevuto autorizzazione.
    • Nessuna sessione stateful: I comandi vengono eseguiti indipendentemente, quindi i comportamenti di shell stateful come i cambi di directory persistenti non si propagheranno tra i comandi.
    • Variabilità delle risposte: L'output può differire in base alla versione di FUEL CMS, alla versione PHP, alla configurazione del server e alla shell utilizzata dal target.
    • Mantieni aggiornate le dipendenze: Assicurati che il tuo ambiente Python locale e i pacchetti siano mantenuti aggiornati.

    Licenza

    Questo progetto è distribuito con licenza MIT. Vedi LICENCE per i dettagli.

    Disclaimer

    CVE-2018-16763 Analyzer è fornito solo a scopo educativo e di ricerca difensiva.

    L'autore e i collaboratori non sono responsabili per usi impropri, danni, tempi di inattività, perdita di dati, conseguenze legali o qualsiasi altro danno derivante dall'uso di questo repository, del suo codice o delle idee correlate. Questo progetto è fornito così com'è, senza alcuna garanzia, esplicita o implicita.

    Utilizzando questo repository, accetti la piena responsabilità di garantire che le tue azioni siano legali, autorizzate e conformi alle tue regole di ingaggio, alle leggi locali, ai contratti e alle politiche organizzative.

    Scarica lo strumento