
استغلال PoC لثغرة CVE-2020-13945 - تنفيذ التعليمات البرمجية عن بُعد (RCE) في Apache APISIX
يحتوي هذا المستودع على استغلال إثبات المفهوم (PoC) لثغرة أمنية في Apache APISIX. تنشأ الثغرة عندما يتم تمكين واجهة برمجة التطبيقات الإدارية (Admin API) وحذف قواعد تقييد عنوان IP للوصول، مما يسمح للتوكن الافتراضي بالوصول إلى بيانات إدارة APISIX. تؤثر هذه الثغرة على الإصدارات 1.2 و1.3 و1.4 و1.5.
Apache APISIX هي بوابة واجهات برمجة تطبيقات ديناميكية وفي الوقت الفعلي وعالية الأداء. توجد ثغرة أمنية خطيرة في الإصدارات من 1.2 إلى 1.5، حيث يسمح تمكين واجهة برمجة التطبيقات الإدارية (Admin API) وحذف قواعد تقييد عنوان IP للوصول إلى الواجهة الإدارية بوصول غير مصرح به باستخدام التوكن الافتراضي.
استنساخ المستودع:
git https://github.com/K3ysTr0K3R/CVE-2020-13945-EXPLOIT.git
cd CVE-2020-13945
تثبيت التبعيات:
pip install -r requirements.txt
python CVE-2020-13945.py -u <target>
python CVE-2020-13945.py -f <target_file> -t 77
<target(s)> بعنوان url الخاص بمثيل APISIX الهدف المراد استغلاله.للتخفيف من هذه الثغرة:
للحصول على معلومات تفصيلية حول تكوين إعدادات الأمان، راجع وثائق Apache APISIX.
استغلال إثبات المفهوم هذا مخصص للأغراض التعليمية فقط. استخدمه على مسؤوليتك الخاصة. الاستخدام غير المصرح به لهذه الأداة ضد أنظمة دون إذن صريح غير قانوني وغير أخلاقي. المؤلف غير مسؤول عن أي ضرر ناتج عن استخدام هذا الاستغلال.