这是我自己为CVE-2023-46818编写的利用程序,快乐黑客!
该利用程序自动化了CVE-2023-46818中描述的攻击,利用ISPConfig 3.2.11及更早版本中的PHP代码注入漏洞。它使用有效凭据登录ISPConfig面板,针对存在漏洞的language_edit.php文件,滥用records[]表单字段注入恶意PHP代码。该载荷在服务器上写入一个sh.php文件,作为轻量级Web Shell使用。部署后,它会启动一个交互式Shell,用户可在其中输入系统命令,PHP脚本在远程执行命令并将输出包裹在____标记之间返回,便于解析。
如果你觉得需要改进,请随时发送PR,快乐黑客!
@blindma1den