
Exploit für Remote-Code-Ausführung in PrimeFaces 5.x – EL-Injection (CVE-2017-1000486)
Remote-Code-Execution-Exploit für PrimeFaces 5.x – EL-Injection (CVE-2017-1000486)
Dies ist im Grunde derselbe Exploit von Mogwailabs, wurde jedoch angepasst, um in geschlossenen Umgebungen ohne Internetzugang oder mit blockiertem ausgehendem Firewall-Traffic zu funktionieren. Die Ergebnisse werden im HTTP-Antwortheader geliefert – falls Sie also versucht haben, mit dem alten Exploit blindes RCE durchzuführen, ist das nicht mehr möglich.
python3 primefaces.py -t vulnapp.com id
Sie können die Variable vuln_point für den genauen Endpunkt anpassen.