Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2018-16763 — 用于分析 FUEL CMS 中 CVE-2018-16763 的 Python 工具,具备更清晰的响应解析和交互式漏洞检查功能。 | Kitploit
工具/GitHubGitHub/some-1hing/cve-2018-16763
漏洞分析代码分析漏洞利用Web应用程序漏洞利用Web安全渗透测试
GitHubsome-1hing/cve-2018-16763

CVE-2018-16763

用于分析 FUEL CMS 中 CVE-2018-16763 的 Python 工具,具备更清晰的响应解析和交互式漏洞检查功能。

查看仓库
2个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2018-16763 分析器

CVE-2018-16763 分析器是一个小型 Python 项目,用于分析针对 FUEL CMS 目标的 CVE-2018-16763。它专注于检查目标是否疑似存在漏洞,并在应用程序响应嘈杂时以更清晰、更易读的方式显示命令输出。

该项目有意保持轻量级和交互性。旨在使测试和响应解析更容易,同时不将该仓库变成一个大型框架。

根据美国国家漏洞数据库(NVD),FUEL CMS 1.4.1 允许通过 pages/select/ 的 filter 参数或 preview/ 的 data 参数进行 PHP 代码评估,这可能导致 未认证远程代码执行。NVD 将该漏洞的 CVSS 3.1 评分定为 9.8 分(严重)。

功能

  • 漏洞检查:发送一个简单的验证请求,判断目标是否疑似存在漏洞。
  • 更清晰的输出处理:从嘈杂的 FUEL CMS 响应中提取命令输出,并移除重复的 HTML/错误信息。
  • 交互式命令循环:漏洞检查通过后,允许逐个测试命令。
  • 代理支持:支持可选的 Burp 代理路由,用于本地调试和流量检查。
  • 轻量级设置:仅需 Python 3 和 requests 库。

目录

  • 前提条件
  • 安装
  • 使用
  • 示例输出
  • 工作原理
  • 安全注意事项
  • 许可证
  • 免责声明

前提条件

在使用 CVE-2018-16763 分析器之前,请确保您的机器上已具备以下条件:

  • Python 3
  • pip
  • 目标网络的互联网或实验室环境访问
  • Python 包:requests

使用以下命令安装依赖:

root@kitploit:~
python3 -m pip install requests

安装

要在本地设置该项目:

root@kitploit:~
git clone https://github.com/SOME-1HING/CVE-2018-16763.git
cd CVE-2018-16763
python3 -m pip install requests

如果您使用的是不同的仓库名称,请相应地替换克隆 URL 和目录名称。

使用

通过以下命令运行该工具:

root@kitploit:~
python3 cve_2018_16763.py

脚本将询问:

  • 目标 URL
  • 是否希望通过 Burp 代理路由流量

示例:

root@kitploit:~
   CVE-2018-16763 分析器

[+] 目标 URL:http://target-ip
[+] 使用 Burp 代理?(y/N):

如果目标疑似存在漏洞,该工具将打印一个基本的验证结果,然后进入其交互式命令循环。

示例输出

root@kitploit:~
[*] 正在检查目标...

[+] 目标存在漏洞

uid=33(www-data) gid=33(www-data) groups=33(www-data)

[+] 交互式 Shell
[+] 输入 exit 退出

cmd> whoami

============================================================
www-data
============================================================

工作原理

  • 目标验证:脚本首先针对 FUEL CMS 的易受攻击参数构建一个请求,并检查响应中是否存在成功执行的迹象。
  • 编码的有效载荷构建:用户提供的命令经过 URL 编码和转义,然后插入到请求中。
  • 输出标记:在每个命令周围包裹唯一标记,以便脚本能够从周围的响应噪声中隔离出命令输出。
  • 响应清理:如果标记提取失败,脚本会回退到 HTML 剥离和基本的 PHP 警告内容重复过滤。
  • 交互式测试:验证通过后,命令逐个执行,并以简单的终端风格循环显示。

安全注意事项

  • 仅限授权使用:仅将此项目用于您拥有或明确授权评估的系统。
  • 无状态会话:命令独立执行,因此有状态的 shell 行为(如持续目录更改)将不会在命令间延续。
  • 响应可变性:输出可能因 FUEL CMS 版本、PHP 版本、服务器设置以及目标使用的 shell 而异。
  • 保持依赖更新:确保您的本地 Python 环境和包保持最新。

许可证

本项目采用 MIT 许可证分发。详情请参阅 LICENCE 文件。

免责声明

CVE-2018-16763 分析器 仅供教育和防御研究目的使用。

作者和贡献者 不对 因使用本仓库、其代码或相关想法而导致的滥用、损害、停机、数据丢失、法律后果或任何其他伤害 承担责任。本项目 按原样 提供,不提供任何明示或暗示的保证。

使用本仓库即表示您完全接受责任,确保您的行为合法、经授权,并符合您的行动规则、当地法律、合同和组织政策。

下载工具