Sploitus

Exploit for CVE-2024-23724

kitploit · 2026-08-27

Exploit Code

MARKDOWN17 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-YOUSSEFDDS-CVE-2024-23724
# Installation

## Installation automatique( empfohlen)

Um die Schwachstelle zu testen, benötigen wir zwei Konten: ein Konto mit der Rolle eines Administrators (Eigentümer) und ein Konto mit der Rolle eines Beitragenden. In Ghost CMS müssen Sie zuerst auf das Admin-Panel zugreifen, um das Eigentümerkonto zu erstellen. Von diesem Konto aus laden Sie dann einen Beitragenden ein, damit dieser sein eigenes Konto erstellt. In Ghost besteht die einzige Möglichkeit, einen Beitragenden einzuladen, darin, einen Einladungslink per E-Mail zu senden, was einen E-Mail-Zustellungsdienst erfordert, um die E-Mail an das Konto des Beitragenden zu senden. Um die Sache zu vereinfachen, haben wir ein Mailgun-Konto erstellt, einen Beitragenden zu Ghost hinzugefügt und dann eine Datenbank-Dump-Datei im Zustand erstellt, in dem wir sie hatten. In unserer Docker-Compose-Konfiguration stellen wir zunächst sicher, dass die Datenbank aus dem Dump wiederhergestellt wird, bevor wir Ghost starten, sodass Sie keinen E-Mail-Zustellungsdienst benötigen, um diese Schwachstelle zu testen. Wenn Sie jedoch mit einer sauberen Installation beginnen möchten und den bereitgestellten Datenbank-Dump nicht verwenden möchten, können Sie das Docker Compose im Ordner `manual-setup` verwenden, um eine saubere Ghost-Installation zu starten. Im Folgenden finden Sie die Schritte zum Einrichten von Mailgun (einem von uns verwendeten E-Mail-Zustellungsdienst) und zum Funktionieren mit Ghost. Für diese Installation finden Sie hier die Anmeldedaten für Administrator und Beitragenden:

  * Admin: 
    * E-Mail: some-email@example.com
    * Passwort: ZtXfMq2FaRHGm@!
  * Beitragender: 
    * E-Mail: some-email@example.com
    * Passwort: ZtXfMq2FaRHGm@!



## Installation manuelle mit Mailgun