
PoC del CVE-2019-20372 de Nginx, Exploit de subida de archivos sin autenticación
PoC para CVE 2019-20372
Descripción
NGINX anterior a la versión 1.17.7, con ciertas configuraciones de error_page, permite el contrabando de solicitudes HTTP, como lo demuestra la capacidad de un atacante de leer páginas web no autorizadas en entornos donde NGINX está precedido por un balanceador de carga.
Este script en Python está diseñado para realizar una serie de pruebas de seguridad en un servidor web con el objetivo de detectar la vulnerabilidad CVE-2019-20372 en servidores que ejecutan una versión vulnerable de Nginx (1.14.2). Además, el script verifica los encabezados HTTP, los métodos permitidos y realiza un intento de explotación.
Obtener los encabezados HTTP:
Verificar la versión de Nginx:
Server.Comprobar los métodos HTTP permitidos:
Intentar explotar la vulnerabilidad CVE-2019-20372:
requests (Instalar usando pip install requests)