
Exploit de prueba de concepto para CVE-2023-26469 dirigido a Jorani 1.0.0. Combina salto de directorio e inyección de logs para lograr ejecución remota de código con una pseudo-terminal interactiva.
Esta es una herramienta de explotación (PoC) para la versión 1.0.0 de Jorani, que permite a un atacante lograr la ejecución remota de código mediante técnicas de path traversal e inyección de registros.
⚠️ Advertencia: Esta herramienta es solo para investigación de seguridad y pruebas autorizadas. El uso no autorizado de esta herramienta para ataques es ilegal.
CVE-2023-26469 es una vulnerabilidad de seguridad grave en Jorani 1.0.0 que combina los siguientes dos vectores de ataque:
Un atacante puede utilizar esta vulnerabilidad para ejecutar comandos arbitrarios del sistema en el servidor objetivo.
pip install requests pyreadline3
python poc.py <URL_objetivo>
python poc.py http://target-server.com
Una vez que el script se ejecuta correctamente, entra en una interfaz de pseudo-terminal donde puedes ejecutar comandos del sistema:
user@jorani(PSEUDO-TERM)
$ whoami
$ ls -la
$ cat /etc/passwd
Ingresa exit, quit o x para salir del programa.
language del formulario de inicio de sesión para inyectar código PHP en el archivo de registro.X-REQUESTED-WITH para evadir la protección de redirección.Esta herramienta es solo para fines de investigación de seguridad y educación. Los usuarios deben:
Los autores no se hacen responsables por cualquier uso indebido o ilegal de esta herramienta.
Este proyecto es solo para fines educativos y de investigación de seguridad.