
Una PoC y un exploit para CVE 2022-29464
La vulnerabilidad crítica de WSO2 CVE-2022-29464 fue encontrada por Orange Tsai. El fallo es una carga arbitraria de archivos no autorizada y sin restricciones que permite a usuarios no autorizados enviar archivos JSP maliciosos a servidores WSO2 y obtener ejecución remota de código (RCE).
Este Exploit y Prueba de Concepto (PoC) se presenta únicamente con fines educativos e informativos. La intención detrás de compartirlo es demostrar posibles vulnerabilidades en un entorno controlado. El objetivo es promover la comprensión de los conceptos de ciberseguridad y fomentar la divulgación responsable.
Al acceder y utilizar este Exploit y PoC, usted reconoce que es el único responsable de sus acciones y acepta utilizar esta información de conformidad con las leyes y regulaciones aplicables. El autor no asume ninguna responsabilidad por el mal uso o las consecuencias derivadas del uso de este PoC para cualquier propósito distinto de la educación y la divulgación responsable.
requests, colorama , urllib3Clona el repositorio:
git clone https://github.com/Pushkarup/CVE-2022-29464.git
cd CVE-2022-29464
Instala los paquetes de Python necesarios:
pip install -r requirements.txt
.txt."WSO2 Identity Server" site:* , "WSO2" OR "Identity Server" site:*Ejecuta el script:
python wso.py
Deja que el script siga su curso y sigue las indicaciones.
Cada sitio que haya sido explotado se guardará en Results.txt.
Utilizando mi webshell que se ha publicado allí, puedes acceder a esos backdoors y ejecutar inyección de comandos.
¡Las contribuciones son bienvenidas! Si encuentras algún problema o tienes mejoras, no dudes en abrir un pull request o crear un issue.
Este proyecto está licenciado bajo la Licencia MIT.