
CuteNews 2.1.2において、アバター画像アップロード時の不十分なファイルアップロードチェックを悪用し、RCEに至るエクスプロイト。
CuteNews 2.1.2 のアバター画像アップロード時の不十分なファイルアップロードチェックを悪用し、RCE(リモートコード実行)につながります。
リポジトリをクローンし、必要なパッケージをインストールします。
pip install -r requirements.txt
アバターをアップロードするには、CuteNewsのユーザーアカウントが必要です。管理者アカウントである必要はありません。
CVE-2019-11447.py {URL} {USERNAME} {PASSWORD}
例:
CVE-2019-11447.py http://localhost/CuteNews/index.php {USERNAME} {PASSWORD}