
Un exploit PoC pour CVE-2020-13945 - Apache APISIX exécution de code à distance (RCE)
Ce dépôt contient un exploit de preuve de concept (PoC) pour une vulnérabilité dans Apache APISIX. La vulnérabilité survient lorsque l'API Admin est activée et que les règles de restriction d'accès par IP sont supprimées, permettant au jeton par défaut d'accéder aux données de gestion d'APISIX. Cela concerne les versions 1.2, 1.3, 1.4 et 1.5.
Apache APISIX est une passerelle API dynamique, en temps réel et hautes performances. Une vulnérabilité de sécurité critique existe dans les versions 1.2 à 1.5, où l'activation de l'API Admin et la suppression des règles de restriction d'accès par IP de l'API Admin permettent un accès non autorisé en utilisant le jeton par défaut.
Clonez le dépôt :
git https://github.com/K3ysTr0K3R/CVE-2020-13945-EXPLOIT.git
cd CVE-2020-13945
Installez les dépendances :
pip install -r requirements.txt
python CVE-2020-13945.py -u <target>
python CVE-2020-13945.py -f <target_file> -t 77
<target(s)> par l'URL de l'instance APISIX cible à exploiter.Pour atténuer cette vulnérabilité :
Pour des informations détaillées sur la configuration des paramètres de sécurité, consultez la documentation Apache APISIX.
Cet exploit PoC est conçu à des fins éducatives uniquement. Utilisez-le à vos propres risques. L'utilisation non autorisée de cet outil contre des systèmes sans autorisation explicite est illégale et contraire à l'éthique. L'auteur n'est pas responsable des dommages causés par l'utilisation de cet exploit.