
Exploit pour CVE-2024-23334 (aiohttp >= 1.0.5> && <=3.9.1)
Ce dépôt contient un exploit Proof of Concept (PoC) pour CVE-2024-23334, démontrant une vulnérabilité dans une application web qui permet un accès non autorisé à des fichiers sensibles sur le serveur. Le PoC comprend un serveur web dockerisé et un script d'exploitation pour tester la vulnérabilité.
.
├── .gitattributes
├── .git/
├── Dockerfile
├── exploit.py
├── requirements.txt
├── server.py
├── static/
│ └── safe_file.txt
└── test.log
aiohttp.pip (installateur de paquets Python)Cloner le dépôt
git clone https://github.com/binaryninja/CVE-2024-23334.git
cd CVE-2024-23334
Construire et exécuter le conteneur Docker
docker build -t cve-2024-23334 .
docker run -p 8081:8081 cve-2024-23334
Le serveur démarrera et sera accessible à l'adresse http://localhost:8081.
Exécuter le script d'exploitation
python exploit.py -s http://localhost:8081 -v -o results.json
Cette commande exécute le script d'exploitation contre le serveur en cours d'exécution, avec une sortie détaillée (verbose) et les résultats enregistrés dans results.json.
Le fichier server.py configure un serveur web vulnérable utilisant aiohttp. Le serveur expose un répertoire de fichiers statiques et inclut un point de terminaison / qui renvoie une simple réponse texte.
Le script exploit.py envoie des requêtes au serveur pour tester la vulnérabilité. Il tente d'accéder à divers fichiers sensibles en parcourant la structure des répertoires à l'aide de techniques de manipulation de chemins. Les résultats, y compris les fichiers auxquels l'accès a réussi et leur contenu, sont journalisés et éventuellement enregistrés dans un fichier JSON.
docker build -t cve-2024-23334 .
docker run -p 8081:8081 cve-2024-23334
python exploit.py -s http://localhost:8081 -v -o results.json
Le script affichera les résultats des tentatives d'exploitation dans la console et enregistrera les résultats détaillés dans results.json.
Ce projet est sous licence MIT - voir le fichier LICENSE pour plus de détails.
Ce dépôt est uniquement destiné à des fins éducatives. Utilisez-le à vos propres risques. L'auteur n'est pas responsable des dommages causés par l'utilisation ou la mauvaise utilisation de ce logiciel.
Les contributions sont les bienvenues ! Veuillez soumettre une pull request ou ouvrir une issue pour discuter de toute modification.