⚠️ Дисклеймер
Этот проект предназначен строго для образовательных и этических целей исследования безопасности.
Все действия выполнялись в контролируемой лабораторной / CTF-среде.
Не используйте описанные здесь методы на любой системе без соответствующего разрешения.
🎯 Цели
- Выявить потенциальные векторы атак в FuelCMS
- Использовать уязвимость веб-приложения для получения выполнения кода
- Выполнить пост-эксплуатационную разведку
- Найти конфиденциальные файлы и потенциальные флаги
- Понять ошибки конфигурации системы и границы привилегий
🧠 Ключевые выводы
- Слабые места обработки входных данных веб-приложения
- Риск внедрения команд в CMS-платформах
- Базовые методы пост-эксплуатационной разведки в Linux
- Важность безопасной санитизации входных данных
- Реальное поведение учётных записей веб-сервисов (например,
www-data)
🧪 Методология (Высокоуровневая)
- Разведка веб-приложения FuelCMS
- Выявление уязвимой точки ввода
- Выполнение контролируемого внедрения команд
- Разведка на уровне системы с ограниченными привилегиями пользователя
- Поиск конфиденциальных файлов и артефактов конфигурации
- Анализ структуры файловой системы и каталогов приложения
📌 Статус
✔ Первоначальный доступ получен
✔ Разведка системы завершена
✔ Дальнейшее повышение привилегий (если применимо) находится в процессе анализа
👤 Автор
gh0stUncle
Инженер по безопасности | SOC | Обнаружение угроз | Энтузиаст VAPT
⭐ Примечания
Этот репозиторий является частью моего непрерывного обучения в области наступательной безопасности, исследования уязвимостей и моделирования реальных атак.