Sploitus

Exploit for CVE-2021-38817-Remote-OS-Command-Injection

kitploit · 2026-09-04

Exploit Code

MARKDOWN22 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-HUSKYHACKS-CVE-2021-38817-REMOTE-OS-COMMAND-INJECTION
# CVE-2021-38817-Remote-OS-Command-Injection

Аутентифицированная удалённая инъекция команд ОС / удалённое выполнение кода в веб-части Sendmail TastyIgniter v3.0.7 (CVE-2021-38817)

Уязвимость аутентифицированной удалённой инъекции команд ОС существует в меню конфигурации Sendmail веб-приложения TastyIgniter v3.0.7 (CMS для ресторанов). Параметр Sendmail Path не обрабатывается должным образом, о чём свидетельствует команда `/usr/sbin/sendmail -bs`, подставляемая в поле; это позволяет внедрить произвольную команду, добавив точку с запятой и дополнительную команду ОС.

## Затронутые компоненты

### URL: `/admin/settings/edit/mail`

### Поле:

  * Почтовый протокол: Sendmail
  * Поле: Sendmail Path



## POC

  * Выполните аутентификацию на портале /admin с помощью учётных данных.
  * Перейдите к `/admin/settings/edit/mail`