
PoC لاستغلال ثغرة MinIO
تم تصميم هذا البرنامج النصي بلغة بايثون 3 لاستغلال CVE-2023-28432، والذي قد يؤثر على بعض تكوينات خادم MinIO. يقوم البرنامج النصي بإجراء طلب POST إلى اسم مضيف محدد، محاولاً استرداد متغيرات بيئة حساسة مثل MINIO_ROOT_PASSWORD و MINIO_UPDATE_MINISIGN_PUBKEY.
requestsقبل تشغيل البرنامج النصي، تأكد من تثبيت بايثون 3 على نظامك. يمكنك تثبيت حزم بايثون المطلوبة باستخدام pip:
pip3 install requests
يقبل البرنامج النصي اسم المضيف كوسيطة مطلوبة وله خيارات لاستخدام HTTPS وطباعة البيانات الخام.
python3 exploit.py [hostname] [--use-https] [--raw]
hostname: يحدد اسم المضيف الهدف، مثلاً 'domain.htb'.--use-https: قم بتمكين هذا الخيار لاستخدام HTTPS للطلبات. الافتراضي هو HTTP.--raw: طباعة بيانات JSON الخام المستردة من الخادم.لتشغيل البرنامج النصي ضد example.htb باستخدام HTTPS وطباعة متغيرات البيئة المنسقة:
python3 exploit.py example.htb --use-https
لطباعة استجابة JSON الخام:
python3 exploit.py example.htb --use-https --raw
هذه الأداة مخصصة للأغراض التعليمية والاختبار الأخلاقي فقط. الاختبار غير المصرح به للخوادم دون إذن صريح غير قانوني وغير أخلاقي.