
Script Python pour exploiter CVE-2019-3403 afin de récupérer des informations utilisateur à partir d'instances JIRA vulnérables via l'API de recherche d'utilisateurs non authentifiée.
Je voulais pouvoir facilement exploiter CVE-2019-3403 pour récupérer tous les utilisateurs d'une application JIRA, j'ai donc assemblé ce script. Ce n'est pas le code le plus propre, et il ne gère pas les requêtes qui retournent plus de 1000 utilisateurs (il les tronquera aux 1000 premiers) - mais il peut rapidement récupérer tous les utilisateurs d'un serveur JIRA vulnérable.
usage: scrape_jira.py [-h] -d DOMAIN [-q QUERY] [-o OUT] [-v]
Scrape User Information from Vulnerable JIRA Instances [CVE-2019-3403]
optional arguments:
-h, --help show this help message and exit
-d DOMAIN, --domain DOMAIN
The domain of the target
-q QUERY, --query QUERY
Specific query to run against the API
-o OUT, --out OUT Output to a file
-v, --verbose Verbose output
Tout récupérer et enregistrer la sortie dans un fichier :
python3 CVE-2019-3403.py -d jira.example.com -o out.txt -v
Rechercher un utilisateur spécifique :
python3 CVE-2019-3403.py -d jira.example.com -q admin