
The whole collection of Exploits developed by me (Hacker5preme)
Коллекция эксплойтов, разработанных Ron Jost
По вопросам разработки эксплойтов обращайтесь ко мне: [email protected]
В плагине XCloner Backup and Restore для WordPress до версии 4.2.13 была обнаружена проблема: аутентифицированные атакующие получали возможность изменять произвольные файлы, включая PHP-файлы. Это позволяло атакующему добиться удалённого выполнения кода. Например, с помощью xcloner_restore.php write_file_action можно перезаписать wp-config.php. Кроме того, атакующий мог построить цепочку эксплойтов для получения дампа базы данных.


Произвольная загрузка файлов в плагине Modern Events Calendar Lite для WordPress, версии до 5.16.5: плагин не проверял должным образом импортируемый файл, что позволяло администратору загружать PHP-файлы, используя в запросе тип содержимого 'text/csv'.


В плагине Modern Events Calendar Lite для WordPress, версии до 5.16.5, отсутствовали проверки авторизации: доступ к файлам экспорта не был должным образом ограничен, что позволяло неаутентифицированным пользователям экспортировать все данные событий, например, в формате CSV или XML.


Плагин Backup Guard для WordPress до версии 1.6.0 не проверял, что импортируемые файлы имеют формат и расширение SGBP, что позволяло пользователям с высокими привилегиями (admin+) загружать произвольные файлы, включая PHP-файлы, что приводило к удалённому выполнению кода.


В плагинах Responsive Menu (бесплатной и Pro версиях) для WordPress до версии 4.0.4 подписчики могли загружать ZIP-архивы, содержащие вредоносные PHP-файлы, которые распаковывались в каталог /rmp-menu/. Затем эти файлы можно было открыть через пользовательский интерфейс сайта, что приводило к удалённому выполнению кода и в конечном счёте позволяло атакующему выполнять команды для дальнейшего заражения сайта на WordPress.


Плагин SP Project & Document Manager для WordPress до версии 4.22 позволяет пользователям загружать файлы, однако плагин пытается предотвратить загрузку PHP-файлов и других подобных файлов, которые могут быть выполнены на сервере, проверяя расширение файла. Было обнаружено, что PHP-файлы всё равно можно загрузить, изменив регистр расширения, например, с "php" на "pHP".


Плагин Secure File Manager для WordPress V 2.9.3 — удалённое выполнение кода (требуется аутентификация)
В плагине Secure File Manager для WordPress версии 2.9.3 и, возможно, более ранних аутентифицированные пользователи могли загружать PHP-файлы, изменяя тип содержимого и переименовывая расширение .php в .phtml


Плагин BulletProof Security для WordPress подвержен раскрытию чувствительной информации из-за раскрытия пути к файлу в общедоступном файле ~/db_backup_log.txt, который предоставляет атакующим полный путь к сайту, а также путь к файлам резервных копий базы данных. Это затрагивает версии до 5.1 включительно.

Плагин Catch Themes Demo Import для WordPress уязвим к произвольной загрузке файлов через функцию импорта, реализованную в файле ~/inc/CatchThemesDemoImport.php, в версиях до 1.7, из-за недостаточной проверки типа файлов. Это позволяет атакующему с административными привилегиями загружать вредоносные файлы, которые можно использовать для удалённого выполнения кода.


Плагин Download Monitor для WordPress до версии 4.4.5 некорректно проверяет и экранирует GET-параметр "orderby" перед использованием в SQL-запросе при просмотре журналов, что приводит к SQL-инъекции.


GetSimple CMS 3.3.4 позволяет удалённым атакующим получать чувствительную информацию с помощью прямых запросов.
python3 exploit.py Target_IP Target_Port CMS_path

Плагин "Duplicate Post" для WordPress до версии 1.1.9 включительно уязвим к SQL-инъекциям. Уязвимости SQL-инъекций возникают, когда данные, предоставленные клиентом, небезопасно включаются в SQL-запрос. SQL-инъекция обычно может быть использована для чтения, изменения и удаления данных таблиц SQL. Во многих случаях также возможно использовать возможности SQL-сервера для выполнения системных команд и/или доступа к локальной файловой системе. Данная конкретная уязвимость может быть использована любым аутентифицированным пользователем, которому предоставлен доступ к использованию плагина Duplicate Post. По умолчанию это ограничено администраторами, однако плагин предоставляет возможность разрешить доступ ролям Editor, Author, Contributor и Subscriber.


Плагин WP Visitor Statistics (Real Time Traffic) для WordPress до версии 4.8 некорректно очищает и экранирует параметр refUrl в AJAX-действии refDetails, доступном любому аутентифицированному пользователю, что может позволить пользователям с ролью вплоть до подписчика выполнять атаки с помощью SQL-инъекций.


Плагин RegistrationMagic для WordPress до версии 5.0.1.6 не экранирует пользовательский ввод в своём AJAX-действии rm_chronos_ajax перед использованием в SQL-запросе при пакетном дублировании задач, что может привести к SQL-инъекции.


Плагин Modern Events Calendar Lite для WordPress до версии 6.1.5 не очищает и не экранирует параметр time перед использованием в SQL-запросе в AJAX-действии mec_load_single_page, доступном неаутентифицированным пользователям, что приводит к неаутентифицированной SQL-инъекции.


Плагин 404-to-301 для WordPress до версии 2.0.3 содержит SQL-инъекцию.


Плагин Perfect Survey для WordPress до версии 1.5.2 не проверяет и не экранирует GET-параметр question_id перед использованием его в SQL-запросе в AJAX-действии get_question, что позволяет неаутентифицированным пользователям выполнять SQL-инъекции.


Плагин WP User Frontend для WordPress до версии 3.5.26 не проверяет и не экранирует параметр status перед использованием его в SQL-запросе в панели Subscribers, что приводит к SQL-инъекции. Из-за отсутствия санитизации и экранирования это также может привести к отражённому межсайтовому скриптингу (Reflected Cross-Site Scripting)


OpenEMR 5.0.0 и более ранние версии позволяют пользователям с низкими привилегиями загружать файлы опасных типов, что может привести к выполнению произвольного кода в контексте уязвимого приложения.
Приложение OpenEMR позволяет пользователям всех ролей загружать файлы. Однако приложение не ограничивает список разрешённых типов файлов (например, PDF, JPG, PNG, DOCX и т. д.). Напротив, через приложение в файловую систему можно загружать файлы любых типов. Хотя OpenEMR рекомендует при установке ограничить доступ к хранилищу размещённых файлов, к сожалению, пользователи слишком часто игнорируют эти рекомендации, что может привести к полной компрометации веб-сервера и его данных.
python3 exploit.py -T Target_IP -P Target_Port -U OpenEMR_path -u username -p password


Плагин Secure Copy Content Protection and Content Locking для WordPress до версии 2.8.2 не экранирует параметр sccp_id из AJAX-действия ays_sccp_results_export_file (доступного как неаутентифицированным, так и аутентифицированным пользователям) перед использованием его в SQL-запросе, что приводит к SQL-инъекции.


Неограниченная загрузка файлов в interface/super/manage_site_files.php в версиях OpenEMR до 5.0.1.4 позволяет удалённому аутентифицированному злоумышленнику выполнять произвольный PHP-код путём загрузки файла с PHP-расширением через форму загрузки изображений и обращения к нему в каталоге images.
Open EMR уязвим к неограниченной загрузке файлов в super/manage_site_files.php. Это связано с некорректными (фактически отсутствующими) проверками файла, отправляемого администратором. Аутентифицированный пользователь может использовать эту уязвимость для повышения своих привилегий, загрузив PHP-веб-шелл для выполнения системных команд.


Уязвимость обхода аутентификации в portal/account/register.php в версиях OpenEMR до 5.0.1.4 позволяет удалённому злоумышленнику получить доступ к нескольким конфиденциальным файлам.

В custom/ajax_download.php в OpenEMR до версии 5.0.2 была обнаружена проблема через параметр fileName. Злоумышленник может загрузить любой файл (читаемый пользователем www-data) из хранилища сервера. Если запрошенный файл доступен для записи пользователю www-data и существует каталог /var/www/openemr/sites/default/documents/cqm_qrda/, файл будет удалён с сервера.


Trixbox 2.8.0.4 подвержен внедрению команд ОС через метасимволы оболочки в параметре lang в /maint/modules/home/index.php.
python3 exploit.py [target_IP] [Target_Port] [Listen_IP] [Listen_Port]

Trixbox 2.8.0.4 подвержен обходу пути через параметр массива xajaxargs в /maint/index.php?packages или параметр lang в /maint/modules/home/index.php.
python3 exploit.py [target_IP] [target_Port]

Monstra CMS до версии 3.0.4 включительно имеет уязвимость удалённого выполнения кода с аутентификацией, вызванную уязвимостью загрузки файлов.
python3 exploit.py -T Target_IP -P Target_Port -U CMS_PATH -u username -p password

Codiad 2.8.4 позволяет удалённым аутентифицированным администраторам выполнять произвольный код путём загрузки исполняемого файла.
Аутентифицированный злоумышленник может загрузить исполняемый файл, используя components/filemanager/controller.php как http://Ipaddr/components/filemanager/controller.php?action=upload&path=/var/www/html/data/projectname
python3 exploit.py [target_IP] [target_port] [username] [password]


Codiad Web IDE до версии 2.8.4 включительно допускает внедрение PHP-кода.
Неаутентифицированный злоумышленник может внедрить PHP-код до начальной конфигурации
который будет выполнен, и, таким образом, выполнять произвольные системные команды на сервере.
python3 exploit.py [target_IP] [target_port]

Уязвимость обхода ограничений загрузки файлов в Pluck CMS до версии 4.7.13 позволяет пользователю с правами администратора получить доступ к хосту через функциональность "manage files", что может привести к удалённому выполнению кода.
Аутентифицированный злоумышленник может загрузить .phar-файл, используя http://IP/admin.php?action=files, чтобы получить веб-шелл.
python3 exploit.py Target_IP Target_Port Username

