Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2023-41425 — WonderCMS 認証済みリモートコード実行 - CVE-2023-41425 | Kitploit
ツール/GitHubGitHub/prodigiousmind/cve-2023-41425
ペイロード生成エクスプロイトシェルコードウェブアプリケーション悪用フィッシングリモートアクセスツール
GitHubprodigiousmind/cve-2023-41425

CVE-2023-41425

WonderCMS 認証済みリモートコード実行 - CVE-2023-41425

リポジトリを見る
2761年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2023-41425

説明

Wonder CMS v.3.2.0 から v.3.4.2 におけるクロスサイトスクリプティング(XSS)の脆弱性により、リモートの攻撃者が installModule コンポーネントにアップロードされた細工されたスクリプトを介して任意のコードを実行できる可能性があります。

動作

添付のエクスプロイト「exploit.py」は以下のアクションを実行します:

  1. 3つの引数を受け取ります:
    • URL:WonderCMSがインストールされている場所(パスワードを知る必要はありません)
    • IP:攻撃者のマシンのIPアドレス
    • Port No:攻撃者のマシンのポート番号
  2. xss.js ファイル(リフレクト型XSS用)を生成し、悪意のあるリンクを出力します。
  3. 管理者(ログイン済みユーザー)が悪意のあるリンクを開いたりクリックしたりするとすぐに、管理者の認識なしにいくつかのバックグラウンドリクエストが実行され、テーマ/プラグインのアップロード機能を介してシェルがアップロードされます。
  4. シェルをアップロードした後、シェルを実行し、攻撃者はサーバーのリバースコネクションを取得します。

PoC

poc

参考文献

  1. https://gist.github.com/prodigiousMind/fc69a79629c4ba9ee88a7ad526043413
  2. https://github.com/WonderCMS/wondercms/releases/tag/3.4.3
ツールをダウンロード