
Open eClass のエクスプロイト – CVE-2024-26503: 無制限ファイルアップロードによるリモートコード実行
このツールは、Open eClass プラットフォームにおける既知の脆弱性 (CVE-2024-26503) を悪用するために設計されています。この脆弱性は、無制限のファイルアップロードの欠陥を介してリモートコード実行 (RCE) を可能にします。攻撃者はこの脆弱性を利用してサーバーにウェブシェルをアップロードし、任意のコマンドを実行できます。
このツールは教育および倫理的なセキュリティテスト目的のみを意図しています。私はこのツールの誤用または損害に対して一切の責任を負いません。ユーザーは対象システムをテストするための明示的な許可を得ている必要があります。
このツールを使用する前に、システムに Python 3.x がインストールされていることを確認してください。また、requests ライブラリが必要です。これは pip を使用してインストールできます:
pip install requests
リポジトリをクローンするか、ソースコードをダウンロードします:
git clone https://github.com/RoboGR00t/Exploit-CVE-2024-26503
cd Exploit-CVE-2024-26503
追加のインストール手順は必要ありません。
スクリプトには次の3つの必須パラメータが必要です:
-u, --username: Open eClass プラットフォームにログインするためのユーザー名。-p, --password: ログイン用のパスワード。-e, --eclass: ターゲットとする Open eClass プラットフォームのベース URL。必要なパラメータを指定して次のようにスクリプトを実行します:
python exploit-cve-2024-26503.py -u 'username' -p 'password' -e 'http://target-open-eclass.local'

スクリプトはコマンド実行モードを終了する際に、アップロードしたウェブシェルを削除しようとします。ただし、痕跡が残っていないことを確認するために、手動での確認をお勧めします。
このツールは責任を持って倫理的にご使用ください。