
Un PoC et un exploit pour CVE 2022-29464
La vulnérabilité critique WSO2 CVE-2022-29464 a été découverte par Orange Tsai. Cette faille est un téléversement arbitraire de fichiers non autorisé et non restreint qui permet à des utilisateurs non authentifiés d'envoyer des fichiers JSP malveillants vers des serveurs WSO2 et d'obtenir une exécution de code à distance (RCE).
Cet exploit et cette preuve de concept (PoC) sont présentés uniquement à des fins éducatives et informatives. L'intention derrière ce partage est de démontrer des vulnérabilités potentielles dans un environnement contrôlé. L'objectif est de promouvoir la compréhension des concepts de cybersécurité et d'encourager une divulgation responsable.
En accédant à cet exploit et à ce PoC et en les utilisant, vous reconnaissez que vous êtes seul responsable de vos actions et vous acceptez d'utiliser ces informations conformément aux lois et règlements applicables. L'auteur décline toute responsabilité en cas d'utilisation abusive ou de conséquences découlant de l'utilisation de ce PoC à d'autres fins que l'éducation et la divulgation responsable.
requests, colorama , urllib3Clonez le dépôt :
git clone https://github.com/Pushkarup/CVE-2022-29464.git
cd CVE-2022-29464
Installez les paquets Python requis :
pip install -r requirements.txt
.txt."WSO2 Identity Server" site:* , "WSO2" OR "Identity Server" site:*Exécutez le script :
python wso.py
Laissez le script suivre son cours et suivez les instructions.
Chaque site qui a été exploité sera enregistré dans Results.txt.
En utilisant ma webshell qui y a été déposée, vous pouvez accéder à ces backdoors et exécuter des injections de commandes.
Les contributions sont les bienvenues ! Si vous trouvez des problèmes ou avez des améliorations, n'hésitez pas à ouvrir une pull request ou à créer une issue.
Ce projet est sous licence MIT License.