
CVE-2023-46818 - Exploit PoC de Injeção de Código PHP no ISPConfig (Bash)
ISPConfig - Exploit PoC de Injeção de Código PHP (Bash)
PoC do CVE-2023-46818
ISPConfig versões <= 3.2.11 são vulneráveis a uma vulnerabilidade de injeção de código PHP autenticada por meio do parâmetro records[] no endpoint /admin/language_edit.php. Um usuário administrador autenticado mal-intencionado pode explorar essa falha para injetar código PHP arbitrário, levando à execução remota de código. A vulnerabilidade ocorre devido ao tratamento não sanitizado da entrada do arquivo de idioma usado em código PHP gerado dinamicamente.
git clone https://github.com/rvizx/CVE-2023-46818
cd CVE-2023-46818
chmod +x exploit.sh
./exploit.sh <target> <username> <password>
Pesquisador: Egidio Romano (também conhecido como EgiX) | [n0b0d13s[at]gmail[dot]com]
Aviso original: https://karmainsecurity.com/KIS-2023-13