
Python-Exploit-Skript für CVE-2024-23692, eine Template-Injection RCE in Rejetto HFS 2.3m. Unterstützt die Ausnutzung einzelner und mehrerer URLs mit benutzerdefinierter Befehlsausführung.
Rejetto HTTP File Server (HFS) ist ein leichter HTTP-Dateiserver, der häufig für Dateifreigabe und Dateiübertragung verwendet wird. Die Schwachstelle CVE-2024-23692 ist eine Template-Injection-Schwachstelle, die es einem entfernten, nicht authentifizierten Angreifer ermöglicht, durch Senden speziell gestalteter HTTP-Anfragen beliebige Befehle auf dem betroffenen System auszuführen. Zum Zeitpunkt der CVE-Vergabe wird Rejetto HFS 2.3m nicht mehr unterstützt.
Installieren Sie Rejetto HTTP File Server:
Starten Sie den HFS-Dienst:
Wir stellen ein Python-Skript zur Verfügung, um diese Schwachstelle auszunutzen. Stellen Sie sicher, dass die folgenden Abhängigkeiten installiert sind:
argparsehttp.clienturllib.parsepathlibconcurrent.futuresKlonen oder herunterladen des Skripts:
exploit.py.Einzel-URL-Exploit:
python exploit.py -url http://example.com:8080 -cmd "whoami"
-url: Ziel-URL. -cmd: Auszuführender Befehl (Standard: whoami). -o: Datei zum Speichern erfolgreicher Ergebnisse (Standard: output.txt).
Stapel-URL-Exploit:
Erstellen Sie eine Textdatei mit mehreren URLs, z.B. urls.txt, eine URL pro Zeile.
python exploit.py -r urls.txt -cmd "whoami" -o results.txt