
Python용 CVE-2020-29607 익스플로잇으로, Pluck CMS의 파일 업로드 제한을 우회하여 PHP 웹셸을 업로드하고, 대상 서버에서 원격 명령 실행을 가능하게 합니다.
이 Python 스크립트는 Pluck CMS (예: 4.7.13 이전 버전)에서 파일 업로드 제한 우회 취약점을 악용하여 PHP 웹쉘을 업로드합니다. 업로드되면 쉘("shell.phar" 이름)을 사용하여 대상 서버에서 명령을 실행할 수 있습니다.
스크립트는 다음 단계를 수행합니다:
성공 시 스크립트는 다음을 출력합니다: "인증 성공, 쉘이 업로드 중입니다. 해킹, 수면, 반복" 및 업로드된 쉘의 URL (예: http://<target_ip>:<target_port>//files/shell.phar).
스크립트를 실행하려면 Python 3과 "requests" 모듈이 필요합니다. 다음 명령줄 구문을 사용하십시오:
./exploit.py <target_ip> <target_port> <password> <pluckcmspath>
예시: ./exploit.py 10.10.185.89 80 mypassword /app/pluck-4.7.13
매개변수: <target_ip> : 대상 머신의 IP 주소. <target_port> : 대상 머신의 포트 번호 (예: 80). : 인증에 사용할 비밀번호. : Pluck CMS 설치 경로 (예: /app/pluck-4.7.13).
Alienfader 제작
이 소프트웨어는 어떠한 보증 없이 "있는 그대로" 배포됩니다. 위험을 감수하고 사용하십시오.