
Exploit em Python3 para execução remota de código no Fuel CMS 1.4.1 (CVE-2018-16763) com shell reverso.
Este repositório contém uma implementação em Python 3 de um exploit para Fuel CMS versão 1.4.1. O script explora a CVE-2018-16763, uma vulnerabilidade em que a validação insuficiente de entrada nos parâmetros filter e preview permite a avaliação de código PHP e a execução remota de código sem autenticação.
Esta ferramenta destina-se apenas a fins educacionais e a testes de penetração autorizados. Executá-la contra sistemas sem permissão explícita é ilegal.
Antes de executar o script, inicie um listener na sua máquina atacante para capturar a reverse shell. Você pode usar o netcat:
nc -nlvp <YOUR_PORT>
Execute o script usando Python 3. Serão solicitados o IP da sua máquina e a porta configurada no passo anterior.
python3 exploit.py
shell_me.netcat. Você deve ter um shell!Uma vez dentro do sistema, use comandos Linux padrão para localizar a flag (por exemplo, cat /home/user/user.txt ou pesquise usando find).
requests (pip install requests)