
Script en Python para explotar CVE-2019-3403 y extraer información de usuarios de instancias vulnerables de JIRA a través de la API de búsqueda de usuarios no autenticada.
Quería poder explotar fácilmente CVE-2019-3403 para extraer todos los usuarios de una aplicación JIRA, así que armé este script. No es el código más limpio del mundo, y no maneja solicitudes que devuelvan más de 1000 usuarios (simplemente los truncará a los primeros 1000), pero puede extraer rápidamente todos los usuarios de un servidor JIRA vulnerable.
usage: scrape_jira.py [-h] -d DOMAIN [-q QUERY] [-o OUT] [-v]
Scrape User Information from Vulnerable JIRA Instances [CVE-2019-3403]
optional arguments:
-h, --help show this help message and exit
-d DOMAIN, --domain DOMAIN
The domain of the target
-q QUERY, --query QUERY
Specific query to run against the API
-o OUT, --out OUT Output to a file
-v, --verbose Verbose output
Extraer todo y guardar la salida en un archivo:
python3 CVE-2019-3403.py -d jira.example.com -o out.txt -v
Solo buscar un usuario específico:
python3 CVE-2019-3403.py -d jira.example.com -q admin