
مسح جماعي لثغرة TomcatAJP
مسح جماعي لثغرات Tomcat AJP
في 6 يناير 2020، سجّلت منصة مشاركة ثغرات الأمن المعلوماتي الوطنية (CNVD) ثغرة تضمين الملفات في Apache Tomcat (CNVD-2020-10487، المقابلة لـ CVE-2020-1938). يمكن للمهاجم استغلال هذه الثغرة لقراءة أي ملف عن بُعد في دليل معين دون تفويض. حتى الآن، لم تُنشر تفاصيل الثغرة، وقد أصدر البائع إصدارًا جديدًا لإصلاحها.
https://mp.weixin.qq.com/s/8Wueh4lkKBtfNisjxOSoWA
python CVE-2020-1938TomcatAjpScanner -h يمكنك عرض تعليمات الاستخدام usage: CVE-2020-1938TomcatAjpScanner.py [-h] [-p PORT] [-f FILE] [-z ZIZHAN] target
طريقة الاستخدام: python CVE-2020-1938TomcatAjpScanner.py target [-p port] حيث target هو عنوان IP، ويمكن أن يكون سلسلة نصية أو ملفًا؛ ستُحفظ نتائج الفحص في ملف result.txt في المسار الحالي. يدعم Python 3.
positional arguments: target Hostname or IP to attack---Support Inputting a txt file
optional arguments: -h, --help show this help message and exit -p PORT, --port PORT AJP port to attack (default is 8009) -f FILE, --file FILE file path :(WEB-INF/web.xml) -z ZIZHAN, --zizhan ZIZHAN zizhan path :(woaiqiukui)
[!] ملاحظة: عند الاستخدام، انتبه إلى مشكلة تعارض أسماء الملفات؛ لمنع تعارض المحتوى، يرجى مسح ملف result.txt يدويًا قبل إعادة الاستخدام.
[!] ملاحظة: يرجى الانتباه إلى الصيغة الصحيحة لعنوان IP المُمرَّر، ولا تمرّر دليلًا.
الاستخدام:

test.txt:

العرض:

result.txt:
