Skip to content
KitploitKITPLOIT
工具博客
Log in
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2022-45771-Pwndoc-LFI-to-RCE — Pwndoc 本地文件包含到服务器上 Node.js 代码的远程代码执行 | Kitploit
工具/GitHubGitHub/p0dalirius/cve-2022-45771-pwndoc-lfi-to-rce
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试红队Payload 开发
GitHubp0dalirius/cve-2022-45771-pwndoc-lfi-to-rce

CVE-2022-45771-Pwndoc-LFI-to-RCE

Pwndoc 本地文件包含到服务器上 Node.js 代码的远程代码执行

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
47781年前Kitploit 审核通过
分享

YouTube Channel Subscribers

Pwndoc 本地文件包含(LFI)漏洞,可实现服务器上 Node.js 代码的远程执行,由 @yuriisanin 发现。

功能

  • 使用 --payload-file 在服务端执行自定义 Node.js 代码
  • 利用后清理

要求

  • 拥有 PwnDoc 实例的管理员帐户

用法

$ ./CVE-2022-45771-Pwndoc-LFI-to-RCE.py -h
CVE-2022-45771 Pwndoc-LFI-to-RCE v1.1 - by Remi GASCOU (Podalirius)

usage: CVE-2022-45771-Pwndoc-LFI-to-RCE.py [-h] -u USERNAME -p PASSWORD -H HOST [-P PORT] [-v] [--http] [-f PAYLOAD_FILE]

Poc of CVE-2022-45771 Pwndoc-LFI-to-RCE

options:
  -h, --help            show this help message and exit
  -u USERNAME, --username USERNAME
                        Pwndoc username
  -p PASSWORD, --password PASSWORD
                        Pwndoc password
  -H HOST, --host HOST  Pwndoc ip
  -P PORT, --port PORT  Pwndoc port
  -v, --verbose         Verbose mode. (default: False)
  --http                HTTP mode. (default: False)
  -f PAYLOAD_FILE, --payload-file PAYLOAD_FILE
                        File containing node.js code to run on the server.

演示

./CVE-2022-45771-Pwndoc-LFI-to-RCE.py -u admin -p 'Admin123!' --host 127.0.0.1 --payload-file files/exploit.js

https://user-images.githubusercontent.com/79218792/207442497-3228c436-5755-4a9a-9931-b23402dc9e86.mp4

参考

  • 问题 https://github.com/pwndoc/pwndoc/issues/401,由 @yuriisanin 报告
  • https://www.youtube.com/watch?v=jffBkEdF7RY
下载工具