
استغلال CVE-2022-29464
يؤثر CVE-2022-29464 على بعض منتجات WSO2 مثل WSO2 API Manager و WSO2 Open Banking، مما يسمح برفع الملفات بشكل تعسفي وتنفيذ التعليمات البرمجية عن بُعد.
المنتجات المتأثرة:
تحذير: لأغراض تعليمية فقط.
استنسخ هذا المستودع:
git clone https://github.com/Pasch0/WSO2RCE.git
cd WSO2RCE
pip install rich
لبدء الهجوم، استخدم الأمر -u لتحديد URL واحد كهدف، أو -f لملف يحتوي على أهداف متعددة:
python run.py -u https://alvo.com/

عند الوصول إلى الباب الخلفي عبر عنوان URL الناتج عن تنفيذ السكربت، يمكنك التفاعل مع حقل النص بإدخال أوامر النظام واستلام الرد في الصفحة.

قدّمت WSO2 إجراءات تخفيف مؤقتة للعملاء في يناير 2022، وقدّمت الإصلاحات لجميع إصدارات المنتجات المدعومة المدرجة في مصفوفة دعم WSO2 (الحالة "متاح" و"متقادم") في فبراير. إذا كنت عميلاً لـ WSO2 ولديك اشتراك دعم، فاستخدم تحديثات WSO2 لتطبيق الإصلاح.
لمزيد من التفاصيل، تفضل بزيارة: https://docs.wso2.com/display/Security/Security+Advisory+WSO2-2021-1738