Sploitus

Exploit for CVE-2019-15107

kitploit · 2026-08-30

Exploit Code

MARKDOWN12 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-WENRUOYA-CVE-2019-15107
# CVE-2019-15107

Программа для тестирования CVE-2019-15107

Эта уязвимость удаленного выполнения команд в webmin в основном вызвана `qx/…/` в Perl, что приводит к выполнению команд. Для использования требуются определенные специальные условия. При воспроизведении я набросал графическую программу для эксплуатации.

![Скриншот 2023-03-09 224744](https://assets.kitploit.com/production/public/readmes/34313/25aa44f3d8b39da18505342aaba6937f8138bede40f1b03f88e73f545d1303f8.png) ![Скриншот 2023-03-09 224650](https://assets.kitploit.com/production/public/readmes/34313/e7445153ba7de219dc3fa15c3e8e63910c4fa776fb52a49abf6273a86d83ba3d.png)

Стоит отметить, что значение user должно быть фиктивным пользователем; при использовании реального root тест не удается. Только когда значение отправляемого параметра user не соответствует известному пользователю Linux, отображаемый переход приведет к изменению `/etc/shadow`, тем самым запуская инъекцию команды.

Для получения обратной оболочки (reverse shell) может потребоваться кодировка, что, возможно, потребует изменения кода.