
Strapi CMS 3.0.0-beta.17.4 - Execução Remota de Código Não Autenticada (CVE-2019-18818, CVE-2019-19609)
Este exploit tem como alvo duas vulnerabilidades no Strapi CMS Framework versão 3.0.0-beta-17.4 permitindo execução remota de código não autenticada (RCE).
Mecanismo Fraco de Recuperação de Senha para Senha Esquecida
CVSS: 9.8 - Crítico
Mais detalhes: https://nvd.nist.gov/vuln/detail/CVE-2019-18818
Neutralização Inadequada de Elementos Especiais usados em um Comando do SO ('Injeção de Comando no SO')
CVSS: 7.2 - Alto
Mais detalhes: https://nvd.nist.gov/vuln/detail/CVE-2019-19609
Antes de executar este exploit, inicie um listener netcat na lport que você especificar nas opções abaixo.
nc -lnvp <lport>
exploit.py <rhost> <lhost> <lport>