
Exploit d'exécution de code à distance pour PrimeFaces 5.x - Injection EL (CVE-2017-1000486)
Exploit d'exécution de code à distance pour PrimeFaces 5.x - Injection EL (CVE-2017-1000486)
Il s'agit essentiellement du même exploit réalisé par Mogwailabs, mais modifié pour fonctionner dans des environnements fermés sans accès à Internet ou avec un trafic sortant bloqué par le pare-feu. Il vous donne les résultats dans l'en-tête de réponse HTTP, donc si vous essayez de faire une RCE aveugle avec l'ancien exploit - plus maintenant.
python3 primefaces.py -t vulnapp.com id
N'hésitez pas à modifier la variable vuln_point pour le point d'accès exact.