
Эксплойт на Python для проверки концепции (proof-of-concept) для CVE-2019-15107 — неаутентифицированная уязвимость удалённого выполнения кода в Webmin версиях с 1.890 по 1.920.
Python-эксплойт proof-of-concept для CVE-2019-15107 — уязвимости удалённого выполнения кода без аутентификации в Webmin версиях с 1.890 по 1.920.
Данная уязвимость существует в конечной точке /password_change.cgi Webmin и позволяет неаутентифицированным атакующим выполнять произвольные команды с правами root из-за бэкдора в исходном коде.
Для сканирования множества хостов с целью обнаружения уязвимых систем используйте:
🔍 CVE-2019-15107-Scanner — вспомогательный инструмент для сканирования списков хостов на наличие данной уязвимости
Эксплойт предназначен для запуска с указанием одной цели, после чего открывается интерактивное меню с вариантами эксплуатации.
Базовая команда:
python CVE-2019-15107-PoC.py --exploit IP:PORT
Пример:
python CVE-2019-15107-PoC.py --exploit 94.26.14.68:1111
После запуска этой команды скрипт:
Меню предоставляет несколько вариантов эксплуатации:
1. Execute custom command
2. List system users (/etc/passwd)
3. Get system information (uname -a)
4. List running processes (ps aux)
5. Check current user privileges (whoami)
6. Network information (ifconfig)
7. Exit
requestscolorama (для цветного вывода)Установите зависимости командой:
pip install requests colorama
Данный инструмент предназначен только для образовательных целей и санкционированного тестирования. Несанкционированное использование против систем, которыми вы не владеете или на тестирование которых у вас нет разрешения, является незаконным.
Автор не несёт ответственности за любое неправомерное использование данного инструмента. Используйте на свой страх и риск и только на системах, на тестирование которых у вас есть разрешение.
