
هذا السكربت مصمم خصيصًا لحل التحدي على PentesterLab لاستغلال CVE-2013-0156
لمزيد من التفاصيل حول نص الاستغلال الأصلي، راجع رابط gist CVE-2013-0156
هذا النص مصمم خصيصًا لحل التحدي على PentesterLab لاستغلال CVE-2013-0156. يمكنك الوصول إلى التحدي هنا: PentesterLab - تحدي CVE-2013-0156.
نص Python هذا مصمم لاستغلال ثغرة CVE-2013-0156، وهي مشكلة تنفيذ الأوامر عن بُعد (RCE) خطيرة في تطبيقات Ruby on Rails ناتجة عن إلغاء تسلسل غير آمن لكائنات YAML. تسمح الثغرة للمهاجم بحقن كود عشوائي من خلال حمولة YAML مصممة، مما يؤدي إلى تنفيذ الأوامر على الخادم الهدف.
تأكد من تثبيت حزم Python المطلوبة عن طريق تشغيل:
pip install requests colorama pyyaml
python exploit.py <URL> <PAYLOAD> [rails3|rails2] [--show ]
python exploit.py http://example.com/payload example_payload rails3 --show
عند التنفيذ الناجح، سيعرض النص مخرجات مرمزة بالألوان تحتوي على الأقسام التالية: