
Script d'exploitation Python pour CVE-2024-23692, une RCE par injection de modèle dans Rejetto HFS 2.3m. Prend en charge l'exploitation d'URL uniques et par lots avec exécution de commandes personnalisées.
Rejetto HTTP File Server (HFS) est un serveur de fichiers HTTP léger, largement utilisé pour le partage et le transfert de fichiers. La vulnérabilité CVE-2024-23692 est une vulnérabilité d'injection de modèles qui permet à un attaquant distant non authentifié d'exécuter des commandes arbitraires sur les systèmes affectés en envoyant des requêtes HTTP spécialement conçues. À la date d'attribution du CVE, Rejetto HFS 2.3m n'est plus pris en charge.
Nous fournissons un script Python pour exploiter cette vulnérabilité. Assurez-vous que les dépendances suivantes sont installées :
argparsehttp.clienturllib.parsepathlibconcurrent.futuresexploit.py.python exploit.py -url http://example.com:8080 -cmd "whoami"
-url: URL cible. -cmd: commande à exécuter (par défaut : whoami). -o: fichier pour enregistrer les résultats réussis (par défaut : output.txt). Exploitation par lots d'URL :
Créez un fichier texte contenant plusieurs URL, par exemple urls.txt, avec une URL par ligne.
python exploit.py -r urls.txt -cmd "whoami" -o results.txt