CVE-2023-4220-RCE
摘要
Starlabs 公告
- 受影响产品: Chamilo <= v1.11.24
- 描述: Chamilo LMS <= v1.11.24 中 /main/inc/lib/javascript/bigupload/inc/bigUpload.php 的大文件上传功能存在无限制文件上传漏洞,允许未认证攻击者通过上传 Web Shell 执行存储型跨站脚本攻击并获得远程代码执行。
- CVSS 评分: 8.1 (高)
使用方法
- 设置 netcat 监听器(如果你想要反向 Shell)
sudo nc -lnvp 443
- 运行漏洞利用程序
python3 exploit.py -u --url <REMOTE HOST>, -p --port [REMOTE PORT] -c --comand <COMMAND>
- 反向 Shell 参数
- -lh/--localhost: 攻击者 IP
- -lp/--localtcat 监听端口