
Proof-of-concept Exploit für CVE-2023-26469, der auf Jorani 1.0.0 abzielt. Kombiniert Path Traversal und Log Injection, um Remote Code Execution mit einem interaktiven Pseudoterminal zu erreichen.
Dies ist ein Exploit-Tool (PoC) für Jorani Version 1.0.0, das es Angreifern ermöglicht, durch Path-Traversal- und Log-Injection-Techniken eine Remote-Codeausführung zu erreichen.
⚠️ Warnung: Dieses Tool ist nur für Sicherheitsforschung und autorisierte Tests bestimmt. Die unbefugte Nutzung dieses Tools für Angriffe ist illegal.
CVE-2023-26469 ist eine schwerwiegende Sicherheitslücke in Jorani 1.0.0, die zwei Angriffsvektoren kombiniert:
Angreifer können diese Schwachstelle ausnutzen, um beliebige Systembefehle auf dem Zielserver auszuführen.
pip install requests pyreadline3
python poc.py <Ziel-URL>
python poc.py http://target-server.com
Nach erfolgreicher Ausführung des Skripts gelangt man in eine Pseudo-Terminal-Oberfläche, in der Systembefehle ausgeführt werden können:
user@jorani(PSEUDO-TERM)
$ whoami
$ ls -la
$ cat /etc/passwd
Geben Sie exit, quit oder x ein, um das Programm zu beenden.
language-Parameter des Anmeldeformulars einen Path-Traversal durch und injiziert PHP-Code in die Protokolldatei.X-REQUESTED-WITH-Header, um den Umleitungsschutz zu umgehenDieses Tool ist nur für Sicherheitsforschung und Bildungszwecke bestimmt. Der Benutzer muss:
Die Autoren übernehmen keine Verantwortung für Missbrauch oder illegale Nutzung dieses Tools.
Dieses Projekt dient ausschließlich Bildungs- und Sicherheitsforschungszwecken.