¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!
cve-2022-33082-exploit — Prueba de concepto del exploit para CVE-2022-33082 que provoca denegación de servicio en versiones de Open Policy Agent ≤0.41.0 mediante entrada manipulada. Diseñado para pruebas autorizadas y uso educativo. | Kitploit
Prueba de concepto del exploit para CVE-2022-33082 que provoca denegación de servicio en versiones de Open Policy Agent ≤0.41.0 mediante entrada manipulada. Diseñado para pruebas autorizadas y uso educativo.
Este código se proporciona con fines ÉTICOS: comprender la vulnerabilidad y probar los sistemas propios o sistemas AUTORIZADOS. Al usarlo, aceptas actuar éticamente y no asumo ninguna responsabilidad si no actúas éticamente.
Este exploit funciona en versiones 0.41.0 y anteriores de Open Policy Agent (OPA). Instala una instancia de OPA en Linux para probarlo con este comando:
Luego, navega a localhost:8181 en tu navegador web. Ingresa lo siguiente en los campos correspondientes
campo de consulta (código Go):
p := [input() | input := 1]
{ "input":"put this in the input (json) field!" }
El sitio web se bloqueará y la terminal que ejecuta el servidor reportará un kernel panic
Implicaciones
Cualquier persona con acceso web a un servidor OPA versión 0.41.0 o inferior puede bloquear el servidor por completo. Este servidor no está protegido por contraseña de forma predeterminada.