
Gibbon v25.0.0 es vulnerable a una inclusión de archivos locales (LFI).
Este repositorio contiene un script en Python que ayuda a identificar y explotar una vulnerabilidad de inclusión local de archivos (LFI) (CVE-2023-34598) en Gibbon v25.0.0. El script puede escanear un sitio web objetivo en busca de una posible vulnerabilidad y, si tiene éxito, descargar el volcado SQL para su posterior análisis. También proporciona una consulta FOFA integrada para ayudar a localizar objetivos potencialmente vulnerables.
CVE-2023-34598.pyAdvertencia: Este script está pensado para fines educativos y pruebas de penetración autorizadas. El uso no autorizado contra sitios web o servidores puede ser ilegal y está estrictamente desaconsejado. Obtenga siempre el permiso adecuado antes de realizar pruebas.
pip install requests)pip install requests
Ejecute el script sin argumentos o use la opción -h/--help:
python3 CVE-2023-34598.py -h
Esto mostrará un resumen de todos los comandos y opciones disponibles.
Para mostrar la consulta FOFA que ayuda a localizar objetivos potencialmente vulnerables, use:
python3 CVE-2023-34598.py fofa
Copie la consulta mostrada y úsela en FOFA para encontrar URL de objetivos.
Para escanear una URL de objetivo específica, ejecute:
python3 CVE-2023-34598.py scan https://example.com/gibbon
Reemplace https://example.com/gibbon con la URL base de su instalación de Gibbon.
El script hará lo siguiente:
?q=gibbon.sql."SQL Dump").Gibbon_dump, o Gibbon_dump-2 si el directorio ya existe, etc.).gibbon.sql dentro del directorio recién creado.Creación de directorios
Gibbon_dump si se encuentra que el objetivo es vulnerable, y el script almacena los resultados allí.Gibbon_dump ya existe, el script crea un nuevo directorio llamado Gibbon_dump-2, Gibbon_dump-3, etc.Archivos de salida
!target.txt: Contiene la URL base del objetivo escaneado.gibbon.sql: Contiene el volcado SQL extraído si se encuentran los marcadores.Manejo de errores
python3 CVE-2023-34598.py scan https://victim.com/gibbon
Gibbon_dump) y guarda !target.txt y gibbon.sql.python3 CVE-2023-34598.py fofa
Créditos a @komodoooo, esto es solo un fork en Python de su repositorio en Ruby.