
PoC für CVE-2022-33891
PoC für CVE-2022-33891, mit der Möglichkeit, benutzerdefinierte Payloads zu setzen.
Standardmäßig nicht anfällig -- spark.acls.enable muss auf TRUE gesetzt sein.
Die Nutzung dieses Skripts ist auf Personal beschränkt, das autorisiert ist, den Payload auf den Zielhosts ausschließlich zu Zwecken der Sicherheitspatches auszuführen. Stellen Sie vor der Ausführung dieses Skripts sicher, dass Sie autorisiert sind.
git clone https://github.com/west-wind/CVE-2022-33891.git
python cve-2022-33891.py
Dieser POC erwartet, dass alle Ziele in einer CSV-Datei mit dem Titel --> allTargets.csv mit einer Spalte namens --> targets übergeben werden, die alle zu scannenden Ziele enthält, z. B. http://12.23.45.67:9099 oder http://spark.domain.com. Der Schrägstrich / wird vom Skript hinzugefügt.
Geben Sie den auszuführenden Payload auf dem Ziel in der Datei POC.conf ein. Ihren Host unter --> yourHostHere http://my_domain_here.com Ihren Payload unter --> yourPayloadHere payload.sh
Für Forschungszwecke erstellt.
index=web sourcetype IN (nginx, waf_logs) url=*/?doAs*
| eval decodedIndicators=urldecode(url)
| table _time src_ip dest status request url decodedIndicators