Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2018-16763 — Python tool for analyzing CVE-2018-16763 in FUEL CMS with cleaner response parsing and interactive vulnerability checking. | Kitploit
Инструменты/GitHubGitHub/some-1hing/cve-2018-16763
Vulnerability AnalysisCode AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration Testing
GitHubsome-1hing/cve-2018-16763

CVE-2018-16763

Python tool for analyzing CVE-2018-16763 in FUEL CMS with cleaner response parsing and interactive vulnerability checking.

Репозиторий
2 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Анализатор CVE-2018-16763

Анализатор CVE-2018-16763 — это небольшой проект на Python для анализа CVE-2018-16763 на целях FUEL CMS. Он ориентирован на проверку, уязвима ли цель, и на отображение вывода команд в более чистом и читаемом виде, когда ответ приложения зашумлён.

Этот проект намеренно лёгкий и интерактивный. Он предназначен для упрощения тестирования и разбора ответов, не превращая репозиторий в большую платформу.

Согласно Национальной базе данных уязвимостей, FUEL CMS 1.4.1 позволяет выполнять PHP-код через параметр filter в pages/select/ или параметр data в preview/, что может привести к удалённому выполнению кода без аутентификации. NVD присваивает этой проблеме оценку CVSS 3.1 — 9.8 (критическая).

Возможности

  • Проверка уязвимости: отправляет простой запрос для проверки, выглядит ли цель уязвимой.
  • Чистая обработка вывода: извлекает вывод команд из зашумлённых ответов FUEL CMS и удаляет повторяющийся HTML/ошибочный мусор.
  • Интерактивный цикл команд: позволяет тестировать команды по одной после успешной проверки уязвимости.
  • Поддержка прокси: поддерживает опциональную маршрутизацию через прокси Burp для локальной отладки и проверки трафика.
  • Лёгкая настройка: требует только Python 3 и библиотеку requests.

Содержание

  • Предварительные требования
  • Установка
  • Использование
  • Пример вывода
  • Как это работает
  • Вопросы безопасности
  • Лицензия
  • Отказ от ответственности

Предварительные требования

Перед использованием анализатора CVE-2018-16763 убедитесь, что на вашем устройстве доступно следующее:

  • Python 3
  • pip
  • Доступ к цели через интернет или лабораторную сеть
  • Пакет Python: requests

Установите зависимость с помощью:

root@kitploit:~
python3 -m pip install requests

Установка

Для настройки проекта локально:

root@kitploit:~
git clone https://github.com/SOME-1HING/CVE-2018-16763.git
cd CVE-2018-16763
python3 -m pip install requests

Если вы используете другое имя репозитория, замените URL клонирования и имя каталога соответствующим образом.

Использование

Запустите инструмент с помощью:

root@kitploit:~
python3 cve_2018_16763.py

Скрипт запросит:

  • URL цели
  • Хотите ли вы направлять трафик через прокси Burp

Пример:

root@kitploit:~
   Анализатор CVE-2018-16763

[+] URL цели: http://target-ip
[+] Использовать прокси Burp? (y/N):

Если цель выглядит уязвимой, инструмент выведет результат базовой проверки и затем войдёт в интерактивный цикл команд.

Пример вывода

root@kitploit:~
[*] Проверка цели...

[+] Цель уязвима

uid=33(www-data) gid=33(www-data) groups=33(www-data)

[+] Интерактивная оболочка
[+] Введите exit для выхода

cmd> whoami

============================================================
www-data
============================================================

Как это работает

  • Проверка цели: скрипт сначала отправляет запрос, построенный вокруг уязвимого параметра FUEL CMS, и проверяет ответ на признаки успешного выполнения.
  • Построение закодированной полезной нагрузки: команды, предоставленные пользователем, URL-кодируются и экранируются перед вставкой в запрос.
  • Маркеры вывода: вокруг каждой команды помещаются уникальные маркеры, чтобы скрипт мог изолировать вывод команды от окружающего шума ответа.
  • Очистка ответа: если извлечение маркеров не удаётся, скрипт переходит к удалению HTML и базовой фильтрации повторяющегося содержимого PHP-предупреждений.
  • Интерактивное тестирование: после проверки команды выполняются по одной и отображаются в простом терминальном цикле.

Вопросы безопасности

  • Только авторизованное использование: используйте этот проект только против систем, которыми вы владеете или на оценку которых у вас есть явное разрешение.
  • Без сохранения состояния: команды выполняются независимо, поэтому поведение оболочки с сохранением состояния, например постоянные изменения каталога, не будет переноситься между командами.
  • Вариативность ответа: вывод может различаться в зависимости от версии FUEL CMS, версии PHP, конфигурации сервера и используемой оболочки на цели.
  • Обновляйте зависимости: убедитесь, что ваше локальное окружение Python и пакеты обновлены.

Лицензия

Этот проект распространяется под лицензией MIT. Подробности см. в файле LICENCE.

Отказ от ответственности

Анализатор CVE-2018-16763 предоставляется только для образовательных и оборонительных исследовательских целей.

Автор и участники не несут ответственности за неправильное использование, ущерб, простои, потерю данных, юридические последствия или любой другой вред, возникший в результате использования этого репозитория, его кода или связанных идей. Этот проект предоставляется как есть, без каких-либо гарантий, явных или подразумеваемых.

Используя этот репозиторий, вы принимаете на себя полную ответственность за то, чтобы ваши действия были законными, авторизованными и соответствовали вашим правилам взаимодействия, местному законодательству, контрактам и политике организации.

Скачать инструмент