
Python-Exploit-Skript für CVE-2023-25581, das Remote-Code-Ausführung durch Deserialisierung von Base64-kodierten Daten in pac4j-core erreicht.
Dieses Python-Skript demonstriert die Ausnutzung der CVE-2023-25581-Sicherheitslücke in pac4j-core. Die Schwachstelle ermöglicht es einem Angreifer, beliebigen Code (RCE) durch Deserialisieren von bösartig erstellten Base64-kodierten Daten auszuführen.
Voraussetzungen
Bevor Sie das Skript ausführen, stellen Sie sicher, dass Folgendes installiert ist:
Python 3.x: Python herunterladen
requests-Bibliothek: Installieren Sie sie mit dem Befehl:
bash
pip install requests
Verwendung
Repository klonen:
Klonen Sie dieses Repository auf Ihren lokalen Rechner:
git clone https://github.com/p33d/CVE-2023-25581
cd CVE-2023-25581
Exploit-Skript ausführen:
Um das Skript auszuführen, verwenden Sie den folgenden Befehl in Ihrem Terminal:
python3 Poc-CVE-2023-25581.py
Ziel-URL eingeben:
Nach dem Ausführen des Skripts werden Sie aufgefordert, die Ziel-URL der anfälligen Anwendung einzugeben. Zum Beispiel:
Enter the target URL (e.g., http://vulnerable-app.com/api/profile): http://vulnerable-app.com/api/profile
Payload-Ausführung:
Wenn das Ziel anfällig ist, sendet das Skript einen Payload und versucht, das System zu exploitieren. Bei Erfolg können Sie eine entfernte Codeausführung (RCE) erreichen. Das Skript gibt die folgende Meldung aus, wenn der Exploit erfolgreich ist:
Payload sent successfully! Check your terminal for RCE.
Wenn der Exploit fehlschlägt oder das Ziel nicht anfällig ist, wird eine Fehlermeldung angezeigt.