作者: Ron Jost (Hacker5preme)
参考: Exploit-DB
CVE: CVE-2020-29607
⚠️ 免责声明: 此脚本仅用于教育和授权测试目的。请勿在您不拥有或未经明确许可的系统上使用。作者和贡献者不对因使用本工具造成的任何误用或损害负责。
这是一个针对 Pluck CMS 4.7.13 中文件上传限制绕过漏洞的 Python 3 利用脚本。它允许经过身份验证的管理员用户上传恶意文件(webshell)并在目标服务器上实现远程代码执行。
python pluck_exploit.py <target_ip> <target_port> <admin_password> <pluckcms_path>
python pluck_exploit.py 10.10.10.100 80 admin /pluck
requests 库使用以下命令安装依赖项:
pip install requests
.phar webshell脚本提供清晰、逐步的输出,包括身份验证、上传状态和 webshell 访问。
此脚本是了解文件上传绕过和远程代码执行的好方法。请负责任地使用,并且始终获得许可!
本项目仅用于教育目的。无担保,无保证。道德地黑客,保持好奇心!