
Este script está específicamente diseñado para resolver el desafío en PentesterLab para el exploit CVE-2013-0156
Para más detalles sobre el script de exploit original, consulta el enlace gist CVE-2013-0156
Este script está diseñado específicamente para resolver el desafío en PentesterLab para el exploit CVE-2013-0156. Puedes acceder al desafío aquí: PentesterLab - CVE-2013-0156 Challenge.
Este script de Python está diseñado para explotar la vulnerabilidad CVE-2013-0156, un problema crítico de ejecución remota de código (RCE) en aplicaciones Ruby on Rails causado por una deserialización insegura de objetos YAML. La vulnerabilidad permite a un atacante inyectar código arbitrario a través de un payload YAML manipulado, lo que lleva a la ejecución de código en el servidor objetivo.
Asegúrate de tener instalados los paquetes de Python necesarios ejecutando:
pip install requests colorama pyyaml
python exploit.py <URL> <PAYLOAD> [rails3|rails2] [--show ]
python exploit.py http://example.com/payload example_payload rails3 --show
Tras una ejecución exitosa, el script mostrará una salida codificada por colores con las siguientes secciones:
Solicitud: Muestra la URL, los encabezados y el payload XML que se envía. Respuesta: Muestra el código de estado y el cuerpo de la respuesta (truncado para respuestas grandes). Notificación de Éxito/Fallo: Te notifica si el exploit fue exitoso o si ocurrió algún error.
Úsalo de manera responsable: Este script está diseñado con fines educativos y solo debe usarse en sistemas para los que tengas permiso de prueba. La explotación no autorizada de esta vulnerabilidad es ilegal y poco ética. Versiones de Rails: Este script soporta Rails 3.x y 2.x. Asegúrate de que el objetivo ejecute una versión vulnerable de Rails antes de intentar el exploit.