
Strumento Python per analizzare CVE-2018-16763 in FUEL CMS con parsing della risposta più pulito e controllo interattivo delle vulnerabilità.
CVE-2018-16763 Analyzer è un piccolo progetto Python per analizzare CVE-2018-16763 contro target FUEL CMS. Si concentra sul verificare se un target appare vulnerabile e sul mostrare l'output dei comandi in modo più pulito e leggibile quando la risposta dell'applicazione è rumorosa.
Questo progetto è volutamente leggero e interattivo. Ha lo scopo di semplificare i test e l'analisi delle risposte senza trasformare il repository in un grande framework.
Secondo il National Vulnerability Database, FUEL CMS 1.4.1 consente la valutazione del codice PHP tramite il parametro filter di pages/select/ o il parametro data di preview/, il che può portare a esecuzione remota di codice senza autenticazione. NVD assegna al problema un punteggio CVSS 3.1 di 9.8 Critico.
requests.Prima di utilizzare CVE-2018-16763 Analyzer, assicurati che sul tuo sistema sia disponibile quanto segue:
piprequestsInstalla la dipendenza con:
python3 -m pip install requests
Per configurare il progetto localmente:
git clone https://github.com/SOME-1HING/CVE-2018-16763.git
cd CVE-2018-16763
python3 -m pip install requests
Se utilizzi un nome di repository diverso, sostituisci di conseguenza l'URL di clone e il nome della directory.
Esegui lo strumento con:
python3 cve_2018_16763.py
Lo script chiederà:
Esempio:
CVE-2018-16763 Analyzer
[+] Target URL: http://target-ip
[+] Use Burp proxy? (y/N):
Se il target appare vulnerabile, lo strumento stamperà un risultato di validazione di base e poi entrerà nel suo ciclo interattivo di comandi.
[*] Checking target...
[+] Target is vulnerable
uid=33(www-data) gid=33(www-data) groups=33(www-data)
[+] Interactive shell
[+] Type exit to quit
cmd> whoami
============================================================
www-data
============================================================
Questo progetto è distribuito con licenza MIT. Vedi LICENCE per i dettagli.
CVE-2018-16763 Analyzer è fornito solo a scopo educativo e di ricerca difensiva.
L'autore e i collaboratori non sono responsabili per usi impropri, danni, tempi di inattività, perdita di dati, conseguenze legali o qualsiasi altro danno derivante dall'uso di questo repository, del suo codice o delle idee correlate. Questo progetto è fornito così com'è, senza alcuna garanzia, esplicita o implicita.
Utilizzando questo repository, accetti la piena responsabilità di garantire che le tue azioni siano legali, autorizzate e conformi alle tue regole di ingaggio, alle leggi locali, ai contratti e alle politiche organizzative.