
Ferramenta Python para analisar CVE-2018-16763 no FUEL CMS com análise de resposta mais limpa e verificação interativa de vulnerabilidades.
O Analisador CVE-2018-16763 é um pequeno projeto Python para analisar a CVE-2018-16763 contra alvos FUEL CMS. Ele foca em verificar se um alvo parece vulnerável e em exibir a saída de comandos de forma mais limpa e legível quando a resposta da aplicação é ruidosa.
Este projeto é intencionalmente leve e interativo. Ele foi criado para facilitar os testes e a análise de respostas sem transformar o repositório em um grande framework.
De acordo com o National Vulnerability Database, o FUEL CMS 1.4.1 permite a avaliação de código PHP através do parâmetro filter em pages/select/ ou do parâmetro data em preview/, o que pode levar à execução remota de código sem autenticação prévia. A NVD atribui ao problema uma pontuação CVSS 3.1 de 9,8 Crítico.
requests.Antes de usar o Analisador CVE-2018-16763, certifique-se de que o seguinte está disponível em sua máquina:
piprequestsInstale a dependência com:
python3 -m pip install requests
Para configurar o projeto localmente:
git clone https://github.com/SOME-1HING/CVE-2018-16763.git
cd CVE-2018-16763
python3 -m pip install requests
Se você usar um nome de repositório diferente, substitua a URL de clone e o nome do diretório conforme necessário.
Execute a ferramenta com:
python3 cve_2018_16763.py
O script solicitará:
Exemplo:
CVE-2018-16763 Analyzer
[+] Target URL: http://target-ip
[+] Use Burp proxy? (y/N):
Se o alvo parecer vulnerável, a ferramenta exibirá um resultado básico de validação e, em seguida, entrará em seu loop de comandos interativo.
[*] Checking target...
[+] Target is vulnerable
uid=33(www-data) gid=33(www-data) groups=33(www-data)
[+] Interactive shell
[+] Type exit to quit
cmd> whoami
============================================================
www-data
============================================================
Este projeto é distribuído sob a Licença MIT. Consulte LICENCE para obter detalhes.
O Analisador CVE-2018-16763 é fornecido apenas para fins educacionais e de pesquisa defensiva.
O autor e os contribuidores não são responsáveis por uso indevido, danos, tempo de inatividade, perda de dados, consequências legais ou qualquer outro dano resultante do uso deste repositório, de seu código ou de ideias relacionadas. Este projeto é fornecido como está, sem garantia de qualquer tipo, expressa ou implícita.
Ao usar este repositório, você aceita total responsabilidade por garantir que suas ações sejam legais, autorizadas e estejam em conformidade com suas regras de engajamento, leis locais, contratos e política organizacional.