
POC pour CVE-2018-8097 Ce script exploite CVE-2018-8097 et peut récupérer des fichiers et des contenus en utilisant une méthode RCE aveugle.
POC pour CVE-2018-8097 Ce script exploite CVE-2018-8097 et peut récupérer des fichiers et contenus en utilisant une méthode RCE aveugle basée sur le temps.
python cve-2018-8097.py [-h] -u URL -c COMMAND -t TIME -id OBJECTID -d FILEPATH
options:
-h, --help affiche ce message d'aide et quitte
-u, --url URL URL de base cible (ex. http://127.0.0.1:5000)
-d, --dir DIR Chemin vers le fichier sur le système cible (ex. /etc/passwd)
-id, --objectid OBJECTID
Valeur ObjectId MongoDB pour l'injection
-t, --time TIME Délai en secondes pour la vérification temporelle (défaut: 3)
-v, --verbose Active la sortie verbose (affiche les caractères trouvés)
-m, --max-length MAX_LENGTH
Longueur maximale du fichier à lire (défaut: 100)
https://www.cvedetails.com/cve/CVE-2018-8097/
pyeve/eve#1101
https://github.com/pyeve/eve/commit/f8f7019ffdf9b4e05faf95e1f04e204aa4c91f98
Ce script de preuve de concept (PoC) est destiné uniquement à des fins éducatives et de recherche. Il est fourni sans aucune garantie, expresse ou implicite. En utilisant ce script, vous acceptez que : Vous ne l'utiliserez pas à des fins non autorisées ou malveillantes. Vous comprenez que l'exploitation de vulnérabilités peut avoir des conséquences juridiques en fonction de votre juridiction. Les auteurs et contributeurs de ce dépôt ne sont pas responsables de toute utilisation abusive ou des dommages résultant de son utilisation. Si vous êtes un chercheur en sécurité, un hacker éthique ou un développeur, assurez-vous d'avoir une autorisation appropriée avant de tester ou d'utiliser ce script sur un système.