
LabCollector 6.0부터 6.15는 원격 코드 실행을 허용합니다. 인증된 원격 저권한 사용자는 실행 가능한 PHP 파일을 업로드하고 시스템 명령을 실행할 수 있습니다. 이 취약점은 message 함수에 있으며, 전송되는 파일(예: shell.jpg.php.shell)에 대한 검증 부족으로 인해 발생합니다. Windows Server 2019 x64에서 테스트되었습니다.
사용 방법:
python CVE-2023-33253 -t 127.0.0.1 -u user -p user
PoC:
