「配枪朱丽叶。」

RootのCTF学习笔记。

Webmin未经身份验证的远程代码执行(CVE-2019-15107)exp

Webmin是目前功能最强大的基于Web的Unix系统管理工具。管理员通过浏览器访问Webmin的各种管理功能并完成相应的管理动作。据统计,互联网上大约有13w台机器使用Webmin。当用户开启Webmin密码重置功能后,攻击者可以通过发送POST请求在目标系统中执行任意命令,且无需身份验证。

exp下载:
GitHub - jas502n/CVE-2019-15107: CVE-2019-15107 Webmin RCE (unauthorized)
使用方法:

python CVE_2019_15107.py 网址 "命令"