
Эксплойт на Python3 для Fuel CMS 1.4.1 с удаленным выполнением кода (CVE-2018-16763) и Reverse Shell.
Этот репозиторий содержит реализацию эксплойта для Fuel CMS версии 1.4.1 на Python 3. Скрипт использует уязвимость CVE-2018-16763, связанную с недостаточной проверкой входных данных в параметрах filter и preview, что позволяет выполнять произвольный PHP-код и удаленное выполнение команд без аутентификации.
Этот инструмент предназначен только для образовательных целей и авторизованного тестирования на проникновение. Запуск его против систем без явного разрешения незаконен.
Перед запуском скрипта запустите слушатель на вашей атакующей машине, чтобы поймать обратный шелл. Вы можете использовать netcat:
nc -nlvp <ВАШ_ПОРТ>
Запустите скрипт с помощью Python 3. Вас попросят ввести IP-адрес вашей машины и порт, который вы настроили на предыдущем шаге.
python3 exploit.py
shell_me.netcat. У вас должен появиться шелл!Оказавшись внутри системы, используйте стандартные команды Linux для поиска флага (например, cat /home/user/user.txt или поиск с помощью find).
requests (pip install requests)