
Nginx CVE-2019-20372 PoC, exploit de téléversement de fichier sans authentification
Poc pour CVE 2019-20372
Description
NGINX avant 1.17.7, avec certaines configurations error_page, permet le HTTP request smuggling (contrebande de requêtes HTTP), comme le démontre la capacité d'un attaquant à lire des pages web non autorisées dans des environnements où NGINX est placé derrière un répartiteur de charge.
Ce script Python est conçu pour effectuer une série de tests de sécurité sur un serveur web afin de détecter la vulnérabilité CVE-2019-20372 sur les serveurs exécutant une version vulnérable de Nginx (1.14.2). De plus, le script vérifie les en-têtes HTTP, les méthodes autorisées et tente une exploitation.
Obtenir les en-têtes HTTP:
Vérifier la version de Nginx:
Server.Vérifier les méthodes HTTP autorisées:
Tenter d'exploiter la vulnérabilité CVE-2019-20372:
requests (à installer avec pip install requests)