
Скрипт Proof of Concept для эксплуатации аутентифицированной SSTI+RCE в Grav CMS (CVE-2024-28116)
Скрипт Proof of Concept для эксплуатации аутентифицированной SSTI+RCE в Grav CMS (CVE-2024-28116). Он создает вредоносную страницу RCE на сервере, работающем под управлением уязвимого Grav CMS.
Поскольку это аутентифицированная уязвимость, необходимо использовать действительные учетные данные (указанные жестко в скрипте) пользователя-редактора Grav CMS.
Ниже приведен пример использования инструмента:
# python3 graver.py -t <target_url> -p <target_port>
Простой пример с выводом результата:
# python3 graver.py -t http://www.mygrav.local -p 8000
RCE payload injected, now visit the malicious page at 'http://www.mygrav.local:8000/hacked_r79b?do='

graver был разработан Maurizio Siddu
Copyright (c) 2024 graver
Эта программа является свободным программным обеспечением: вы можете распространять ее и/или изменять ее в соответствии с условиями GNU General Public License, опубликованной Free Software Foundation, версии 3 или (по вашему выбору) любой более поздней версии.
Эта программа распространяется в надежде, что она будет полезна, но БЕЗ КАКИХ-ЛИБО ГАРАНТИЙ; без даже подразумеваемой гарантии ТОВАРНОЙ ПРИГОДНОСТИ или ПРИГОДНОСТИ ДЛЯ ОПРЕДЕЛЕННОЙ ЦЕЛИ. Подробнее см. в GNU General Public License.
Вы должны были получить копию GNU General Public License вместе с этой программой. Если это не так, см. http://www.gnu.org/licenses/