
Exploit für CVE-2024-23334 (aiohttp >= 1.0.5> && <=3.9.1)
Dieses Repository enthält einen Proof-of-Concept (PoC) Exploit für CVE-2024-23334, der eine Schwachstelle in einer Webanwendung demonstriert, die unbefugten Zugriff auf sensible Dateien auf dem Server ermöglicht. Der PoC enthält einen Dockerisierten Webserver und ein Exploit-Skript, um die Schwachstelle zu testen.
.
├── .gitattributes
├── .git/
├── Dockerfile
├── exploit.py
├── requirements.txt
├── server.py
├── static/
│ └── safe_file.txt
└── test.log
aiohttp.pip (Python-Paketinstaller)Repository klonen
git clone https://github.com/binaryninja/CVE-2024-23334.git
cd CVE-2024-23334
Docker-Container erstellen und ausführen
docker build -t cve-2024-23334 .
docker run -p 8081:8081 cve-2024-23334
Der Server wird gestartet und ist unter http://localhost:8081 erreichbar.
Exploit-Skript ausführen
python exploit.py -s http://localhost:8081 -v -o results.json
Dieser Befehl führt das Exploit-Skript gegen den laufenden Server aus, mit ausführlicher Ausgabe und Speicherung der Ergebnisse in results.json.
Die Datei server.py richtet einen anfälligen Webserver mit aiohttp ein. Der Server stellt ein statisches Dateiverzeichnis bereit und enthält einen Endpunkt /, der eine einfache Textantwort zurückgibt.
Das Skript exploit.py sendet Anfragen an den Server, um die Schwachstelle zu testen. Es versucht, auf verschiedene sensible Dateien zuzugreifen, indem es die Verzeichnisstruktur mit Pfadmanipulationstechniken durchläuft. Die Ergebnisse, einschließlich aller erfolgreich abgerufenen Dateien und deren Inhalte, werden protokolliert und optional in einer JSON-Datei gespeichert.
docker build -t cve-2024-23334 .
docker run -p 8081:8081 cve-2024-23334
python exploit.py -s http://localhost:8081 -v -o results.json
Das Skript gibt die Ergebnisse der Exploit-Versuche auf der Konsole aus und speichert detaillierte Ergebnisse in results.json.
Dieses Projekt ist unter der MIT-Lizenz lizenziert – siehe die Datei LICENSE für Details.
Dieses Repository dient nur zu Bildungszwecken. Die Nutzung erfolgt auf eigenes Risiko. Der Autor übernimmt keine Haftung für Schäden, die durch die Verwendung oder den Missbrauch dieser Software entstehen.
Beiträge sind willkommen! Bitte reichen Sie einen Pull-Request ein oder eröffnen Sie ein Issue, um Änderungen zu besprechen.