
PoC-Exploit für MinIO-Schwachstelle
Dieses Python3-Skript wurde entwickelt, um CVE-2023-28432 auszunutzen, das möglicherweise bestimmte MinIO-Serverkonfigurationen betrifft. Das Skript führt eine POST-Anfrage an einen angegebenen Hostnamen durch und versucht, sensible Umgebungsvariablen wie MINIO_ROOT_PASSWORD und MINIO_UPDATE_MINISIGN_PUBKEY abzurufen.
requests-BibliothekBevor Sie das Skript ausführen, stellen Sie sicher, dass Python 3 auf Ihrem System installiert ist. Sie können die erforderlichen Python-Pakete mit pip installieren:
pip3 install requests
Das Skript akzeptiert den Hostnamen als erforderliches Argument und bietet Optionen zur Verwendung von HTTPS und zur Ausgabe von Rohdaten.
python3 exploit.py [hostname] [--use-https] [--raw]
hostname: Gibt den Ziel-Hostnamen an, z. B. 'domain.htb'.--use-https: Aktivieren Sie diese Option, um HTTPS für die Anfragen zu verwenden. Standard ist HTTP.--raw: Gibt die vom Server abgerufenen JSON-Rohdaten aus.Um das Skript gegen example.htb mit HTTPS auszuführen und formatierte Umgebungsvariablen auszugeben:
python3 exploit.py example.htb --use-https
Um die rohe JSON-Antwort auszugeben:
python3 exploit.py example.htb --use-https --raw
Dieses Tool dient ausschließlich zu Bildungs- und ethischen Testzwecken. Nicht autorisierte Tests von Servern ohne ausdrückliche Genehmigung sind illegal und unethisch.