
Un outil de preuve de concept (PoC) et de détection/exploitation automatisée de version pour la contournement d'authentification et l'exécution de code à distance (RCE) de JetBrains TeamCity (CVE-2023-42793).
Ce dépôt fournit un utilitaire basé sur Python conçu pour évaluer et démontrer les implications de sécurité de CVE-2023-42793, une vulnérabilité critique affectant les serveurs JetBrains TeamCity sur site.
La vulnérabilité existe dans le traitement de chemins de requêtes HTTP spécifiques dans l'application web TeamCity, permettant à un attaquant distant non authentifié de contourner les mécanismes d'authentification. Cet accès permet la création de jetons d'authentification administratifs, la modification de propriétés internes du serveur (internal.properties), puis l'invocation de points de terminaison de débogage pour parvenir à l'exécution arbitraire de commandes sur le système d'exploitation hôte.
check) : Analyse la page de connexion du serveur pour détecter la version de TeamCity en cours d'exécution et la compare aux seuils de versions vulnérables connus.exploit) : Démontre l'impact en chaîne en générant un jeton administratif, en activant les indicateurs d'exécution de processus requis et en exécutant des commandes de vérification autorisées.check et exploit) via argparse.Assurez-vous que Python 3.8+ est installé sur votre système.
git clone https://github.com/burakacar6/CVE-2023-42793-TeamCity-Unauthenticated-RCE.git
cd CVE-2023-42793
pip install -r requiremenets.txt