此仓库包含一个针对 Webmin 版本 1.580 的 Python 概念验证 (PoC) 漏洞利用程序,该版本由于输入清理不当而存在 远程命令执行 (RCE) 漏洞。该漏洞存在于 file/show.cgi 组件中,允许拥有文件管理器模块访问权限的 已认证 Webmin 用户 以 root 权限执行任意系统命令。
此 PoC 是为 教育和研究目的 开发的,并在受控实验室环境 (TryHackMe) 中进行了测试。
⚠️ 本项目仅供教育目的和授权的安全测试使用。
file/show.cgi 组件输入验证不足导致的|)未被清理在此 PoC 中:
show.cgi 发送精心构造的 URL# Usage:
# python3 webmin.py <target> -u <username> -p <password> -c "<command>"
# Example:
python3 webmin.py https://10.10.10.10:10000 -u admin -p admin123 -c "id"