
Esta é uma versão editada do exploit CVE-2018-19422 para corrigir um pequeno, mas irritante, problema que eu tinha.
Esta é uma versão editada do exploit da CVE-2018-19422 para corrigir um problema pequeno, mas irritante, que eu tive.
Precisei usar este exploit em um CTF, mas não consegui fazê-lo funcionar corretamente; ele simplesmente falhava no login. Depois de uma quantidade absurda de tempo, finalmente descobri o porquê. Era um problema com o argumento url. Quando eu especificava uma url, o programa automaticamente presumia que eu a terminaria com /, o que eu não fazia. O que eu estava fazendo: http://example.com O que eu deveria fazer: http://example.com/
O que me irritou ainda mais foi que, mesmo no menu de ajuda, o exemplo é: http://target-url/panel Não termina com uma barra, mas o programa não funciona se você especificar a url dessa forma. Então fiz uma edição rápida que verifica o último caractere do argumento url para garantir que ele termine com uma barra.