
أداة استغلال مكتوبة بلغة Python لثغرة CVE-2022-29464، تتيح رفع ملفات غير مقيدة وتنفيذ أوامر عن بُعد على منتجات WSO2 المعرضة للخطر عبر اجتياز الدلائل.
😭 WSOB هي أداة بلغة بايثون أُنشئت لاستغلال الثغرة الأمنية الجديدة في WSO2 والتي تم تصنيفها كـ CVE-2022-29464.
تسمح بعض منتجات WSO2 برفع ملفات غير مقيد مع تنفيذ كود عن بُعد ناتج عن ذلك. يجب على المهاجم استخدام نقطة نهاية /fileupload مع تسلسل اجتياز الدليل في Content-Disposition للوصول إلى دليل تحت جذر الويب، مثل دليل ../../../../repository/deployment/server/webapps. يؤثر هذا على WSO2 API Manager 2.2.0 وما فوق حتى 4.0.0؛ وWSO2 Identity Server 5.2.0 وما فوق حتى 5.11.0؛ وWSO2 Identity Server Analytics 5.4.0 و5.4.1 و5.5.0 و5.6.0؛ وWSO2 Identity Server as Key Manager 5.3.0 وما فوق حتى 5.10.0؛ وWSO2 Enterprise Integrator 6.2.0 وما فوق حتى 6.6.0.
دليل سريع حول كيفية تثبيت واستخدام WSOB
1. استنساخ المستودع - git clone https://github.com/oppsec/wsob.git
2. تثبيت المكتبات - pip3 install -r requirements.txt
3. تشغيل WSOB2 - python3 main.py -u https://example.com
pip3 install -r requirements.txtدليل سريع حول كيفية المساهمة في المشروع.
1. إنشاء fork من مستودع WSOB
2. تنزيل المشروع باستخدام git clone https://github.com/your/wsob.git
3. إجراء التعديلات الخاصة بك
4. تنفيذ commit و git push
5. فتح طلب سحب (pull request)