
Python tool for analyzing CVE-2018-16763 in FUEL CMS with cleaner response parsing and interactive vulnerability checking.
Анализатор CVE-2018-16763 — это небольшой проект на Python для анализа CVE-2018-16763 на целях FUEL CMS. Он ориентирован на проверку, уязвима ли цель, и на отображение вывода команд в более чистом и читаемом виде, когда ответ приложения зашумлён.
Этот проект намеренно лёгкий и интерактивный. Он предназначен для упрощения тестирования и разбора ответов, не превращая репозиторий в большую платформу.
Согласно Национальной базе данных уязвимостей, FUEL CMS 1.4.1 позволяет выполнять PHP-код через параметр filter в pages/select/ или параметр data в preview/, что может привести к удалённому выполнению кода без аутентификации. NVD присваивает этой проблеме оценку CVSS 3.1 — 9.8 (критическая).
requests.Перед использованием анализатора CVE-2018-16763 убедитесь, что на вашем устройстве доступно следующее:
piprequestsУстановите зависимость с помощью:
python3 -m pip install requests
Для настройки проекта локально:
git clone https://github.com/SOME-1HING/CVE-2018-16763.git
cd CVE-2018-16763
python3 -m pip install requests
Если вы используете другое имя репозитория, замените URL клонирования и имя каталога соответствующим образом.
Запустите инструмент с помощью:
python3 cve_2018_16763.py
Скрипт запросит:
Пример:
Анализатор CVE-2018-16763
[+] URL цели: http://target-ip
[+] Использовать прокси Burp? (y/N):
Если цель выглядит уязвимой, инструмент выведет результат базовой проверки и затем войдёт в интерактивный цикл команд.
[*] Проверка цели...
[+] Цель уязвима
uid=33(www-data) gid=33(www-data) groups=33(www-data)
[+] Интерактивная оболочка
[+] Введите exit для выхода
cmd> whoami
============================================================
www-data
============================================================
Этот проект распространяется под лицензией MIT. Подробности см. в файле LICENCE.
Анализатор CVE-2018-16763 предоставляется только для образовательных и оборонительных исследовательских целей.
Автор и участники не несут ответственности за неправильное использование, ущерб, простои, потерю данных, юридические последствия или любой другой вред, возникший в результате использования этого репозитория, его кода или связанных идей. Этот проект предоставляется как есть, без каких-либо гарантий, явных или подразумеваемых.
Используя этот репозиторий, вы принимаете на себя полную ответственность за то, чтобы ваши действия были законными, авторизованными и соответствовали вашим правилам взаимодействия, местному законодательству, контрактам и политике организации.