Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2018-14772 — Эксплойт RCE для CVE-2018-14772 | Kitploit
Инструменты/GitHubGitHub/killvxk/cve-2018-14772
Генерация полезной нагрузкиЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеИнструмент Удаленного Доступа
GitHubkillvxk/cve-2018-14772

CVE-2018-14772

Эксплойт RCE для CVE-2018-14772

Репозиторий
117 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2018-14772

Информация

Это PoC эксплойт удаленного выполнения кода для CVE-2018-14772, уязвимости, которую я обнаружил в платформе для обмена файлами pydio. Для работы требуются учетные данные администратора приложения pydio. Запустить эксплойт можно так:

Использование

root@kitploit:~
$ python exploit.py -h
usage: exploit.py [-h] -t TARGET -u USERNAME -p PASSWORD -L LISTENER_IP -P
                  LISTENER_PORT [--payload PAYLOAD]

[*] exploit some pydio boxes (academically)

optional arguments:
  -h, --help         show this help message and exit
  --payload PAYLOAD  one of the pre-built reverse-shell payloads (1, 2, 3, 4,
                     or 5), or a custom command. keep in mind you can't use
                     the (") character as it breaks the injection

required arguments:
  -t TARGET          this is the target URI for the pydio instance..i.e.
                     http://127.0.0.1:31337/pydio/
  -u USERNAME        this is the username of the admin user
  -p PASSWORD        this is the password of the admin user
  -L LISTENER_IP     IP address to catch reverse shell on
  -P LISTENER_PORT   port to catch reverse shell on

Я встроил несколько полезных нагрузок reverse shell, которые вы можете попробовать. Кроме того, вы можете использовать произвольные пользовательские команды. Имейте в виду, что использование символа " нарушит инъекцию команд, поэтому вам придется обходить это ограничение.

Пример эксплуатации

img

Разбор

найден в моем блоге здесь

Скачать инструмент