
استغلال جماعي لثغرة CVE 2022-29464 على Carbon
مجرد استغلال جماعي مبني على PoC بلغة بايثون لـ # WSO2 Carbon Server CVE-2022-29464
ثغرة RCE قبل المصادقة CVE-2022-29464.
هذا استغلال مسح تلقائي جماعي لـ CVE-2022-29464 مبني على PoC مكتوب بلغة بايثون بواسطة طرف ثالث.
ملف الـ Py متاح وقابل للقراءة، وانظر أيضًا إلى سكربت bash الذي لا يحتوي على أي سلسلة مشفرة.
سيقوم Massexploit برفع صدفة وصدفة عكسية وطباعة المسار للوصول إليها. سهل، سريع ورائع.
أعلم أن الكود ربما كان يمكن كتابته بشكل أفضل وتوفير بعض الأسطر، لكنني كتبته عندما كنت مخمورًا ولمجرد فعل شيء ما.
إذن؟
فقط شغّل:
./mass_exploit.sh
هذا الأمر يمكنه إعداد أداتي Shodan وZoomEye لديك، بما في ذلك API (إذا أردت تخطي إعداد الأدوات أو الـ API، فقط اضغط Enter للتخطي.)
ثم يبدأ بالبحث عن المضيفين المعرضين للخطر بناءً على الـ dorks (أمثلة مقدمة في الملف examples_dorks.txt).
إذا كنت تفضل، الوضع اليدوي متاح دائمًا عبر الأمر أدناه.
ستُطبع مخرجات mass_exploit.sh على شاشة الصدفة.

python3 exploit.py -u host:port
أو بسهولة:
python3 exploit.py -f <file>
################################################################
احصل على حسابك ومفتاح API هنا: https://account.shodan.io/
sudo apt-get install python-setuptools -y
sudo apt-get install pip -y
pip install shodan
easy_install shodan
احصل على حساب ومفتاح API هنا: https://www.zoomeye.org/
pip3 install git+https://github.com/knownsec/ZoomEye-python.git
تم توفير هذه الأداة للأغراض الأكاديمية فقط. أنا لست مسؤولًا عن أي عمل غير قانوني يتم باستخدام هذا الكود.
Electrolulz - https://github.com/electr0lulz - [email protected]
تم اختباره على نظام تشغيل مبني على Ubuntu.