
Ein PoC und Exploit für CVE 2022-29464
Kritische WSO2-Sicherheitslücke CVE-2022-29464 wurde von Orange Tsai entdeckt. Der Fehler ist ein unbefugter, uneingeschränkter Datei-Upload, der es unbefugten Benutzern ermöglicht, bösartige JSP-Dateien auf WSO2-Server hochzuladen und Remote Code Execution (RCE) zu erlangen.
Dieser Exploit und Proof of Concept (PoC) werden ausschließlich zu Bildungs- und Informationszwecken bereitgestellt. Die Absicht hinter der Veröffentlichung ist es, potenzielle Schwachstellen in einer kontrollierten Umgebung zu demonstrieren. Das Ziel ist es, das Verständnis von Cybersicherheitskonzepten zu fördern und verantwortungsvolle Offenlegung zu unterstützen.
Durch den Zugriff und die Nutzung dieses Exploits und PoC erkennen Sie an, dass Sie allein für Ihre Handlungen verantwortlich sind und zustimmen, diese Informationen in Übereinstimmung mit den geltenden Gesetzen und Vorschriften zu nutzen. Der Autor übernimmt keine Haftung für Missbrauch oder Folgen, die aus der Nutzung dieses PoC für andere als Bildungs- und verantwortungsvolle Offenlegungszwecke entstehen.
requests, colorama, urllib3Klonen Sie das Repository:
git clone https://github.com/Pushkarup/CVE-2022-29464.git
cd CVE-2022-29464
Installieren Sie die erforderlichen Python-Pakete:
pip install -r requirements.txt
.txt."WSO2 Identity Server" site:* , "WSO2" OR "Identity Server" site:*Führen Sie das Skript aus:
python wso.py
Lassen Sie das Skript laufen und befolgen Sie die Anweisungen.
Jede ausgenutzte Seite wird in Results.txt gespeichert.
Durch die Nutzung meiner dort hinterlegten Webshell können Sie auf diese Backdoors zugreifen und Befehlsinjektionen durchführen.
Beiträge sind willkommen! Wenn Sie Probleme finden oder Verbesserungen haben, können Sie gerne einen Pull-Request eröffnen oder ein Issue erstellen.
Dieses Projekt ist unter der MIT-Lizenz lizenziert.