CVE-2019-14322
Modifikation des Exploits von faisalfs10x: PoC von CVE-2019-14322: Unzureichende Einschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis ('Path Traversal')
Beschreibung
- Eine Schwachstelle wurde in Pallets Werkzeug bis Version 0.15.4 gefunden. Sie wurde als kritisch eingestuft. Diese Schwachstelle betrifft die Funktion SharedDataMiddleware der Komponente Windows. Die Manipulation mit einer unbekannten Eingabe führt zu einer Directory Traversal-Schwachstelle. Die CWE-Definition für die Schwachstelle ist CWE-22.
- In Pallets Werkzeug vor 0.15.5 behandelt SharedDataMiddleware Laufwerksnamen (wie C:) in Windows-Pfadnamen fehlerhaft.
- Unzureichende Einschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis ('Path Traversal').
- Es betrifft auch 'Odoo', eine Suite von Unternehmensverwaltungssoftware, die Pallets Werkzeug als Kernkomponente verwendet. Daher ist Odoo anfällig für eine Local File Inclusion-Schwachstelle, die von Werkzeug geerbt wurde.
Verwendung
Dieses Skript liest einige Windows-Verzeichnisse als Proof-of-Concept.
python3 CVE-2019-14322.py -l list_target.txt

Oder verwendet eine Wortliste anstelle der Standardverzeichnisse.
python3 CVE-2019-14322.py -l list_target.txt -w wordlist.txt
Veröffentlicht in:
Haftungsausschluss:
Das Skript dient ausschließlich der Sicherheitsanalyse und Forschung, daher übernehme ich keine Haftung, wenn es für illegale Aktivitäten verwendet wird.