CVE-2018-16763 分析器是一个小型 Python 项目,用于分析针对 FUEL CMS 目标的 CVE-2018-16763。它专注于检查目标是否疑似存在漏洞,并在应用程序响应嘈杂时以更清晰、更易读的方式显示命令输出。
该项目有意保持轻量级和交互性。旨在使测试和响应解析更容易,同时不将该仓库变成一个大型框架。
根据美国国家漏洞数据库(NVD),FUEL CMS 1.4.1 允许通过 pages/select/ 的 filter 参数或 preview/ 的 data 参数进行 PHP 代码评估,这可能导致 未认证远程代码执行。NVD 将该漏洞的 CVSS 3.1 评分定为 9.8 分(严重)。
requests 库。在使用 CVE-2018-16763 分析器之前,请确保您的机器上已具备以下条件:
piprequests使用以下命令安装依赖:
python3 -m pip install requests
要在本地设置该项目:
git clone https://github.com/SOME-1HING/CVE-2018-16763.git
cd CVE-2018-16763
python3 -m pip install requests
如果您使用的是不同的仓库名称,请相应地替换克隆 URL 和目录名称。
通过以下命令运行该工具:
python3 cve_2018_16763.py
脚本将询问:
示例:
CVE-2018-16763 分析器
[+] 目标 URL:http://target-ip
[+] 使用 Burp 代理?(y/N):
如果目标疑似存在漏洞,该工具将打印一个基本的验证结果,然后进入其交互式命令循环。
[*] 正在检查目标...
[+] 目标存在漏洞
uid=33(www-data) gid=33(www-data) groups=33(www-data)
[+] 交互式 Shell
[+] 输入 exit 退出
cmd> whoami
============================================================
www-data
============================================================
本项目采用 MIT 许可证分发。详情请参阅 LICENCE 文件。
CVE-2018-16763 分析器 仅供教育和防御研究目的使用。
作者和贡献者 不对 因使用本仓库、其代码或相关想法而导致的滥用、损害、停机、数据丢失、法律后果或任何其他伤害 承担责任。本项目 按原样 提供,不提供任何明示或暗示的保证。
使用本仓库即表示您完全接受责任,确保您的行为合法、经授权,并符合您的行动规则、当地法律、合同和组织政策。