
SPIP (CVE-2024-23659) स्क्रिप्ट जिसमें नेटिव python3 निर्भरताएँ हैं
SPIP BigUp में अप्रमाणित RCE के सत्यापन/शोषण के लिए Python 3 स्क्रिप्ट (वर्तमान कोड के अनुसार, CVE-2024-8517 का परिचालन संदर्भ)।
⚠️ महत्वपूर्ण नोट: रिपॉज़िटरी का नाम
CVE-2024-23659का उल्लेख करता है, लेकिन स्क्रिप्ट (cve.py) और उसके आंतरिक संदेशCVE-2024-8517का संदर्भ देते हैं।
तकनीकी भ्रम से बचने के लिए इस बिंदु की समीक्षा करें और इसे एकीकृत करें।
cve.py निम्नलिखित को स्वचालित करता है:
formulaire_action और formulaire_action_args)।X-Command-Output (base64) से आउटपुट पढ़ना।requestsbeautifulsoup4स्थापना:
pip install requests beautifulsoup4
python3 cve.py -h
-u, --url (अनिवार्य): लक्ष्य का आधार URLhttp://web.prod.local-c, --command: एकल कमांड निष्पादित करता है और समाप्त होता है--proxy: HTTP/HTTPS प्रॉक्सी (उदा: http://127.0.0.1:8080)--timeout: HTTP टाइमआउट सेकंड में (डिफ़ॉल्ट: 10)-v, --verbose: अनुरोधों का विवरण दिखाता हैpython3 cve.py -u http://objetivo.local
python3 cve.py -u http://objetivo.local -c "id"
python3 cve.py -u http://objetivo.local --proxy http://127.0.0.1:8080 -v
python3 cve.py -u http://objetivo.local --timeout 20
Objetivo vulnerable. Usuario web: <usuario>-v के साथ परीक्षण करें।X-Command-Output दिखाई नहीं देता
--timeout बढ़ाएँ।यह रिपॉज़िटरी और इसकी सामग्री केवल शैक्षिक, अनुसंधान और अधिकृत परीक्षण उद्देश्यों के लिए प्रदान की जाती है।
स्पष्ट प्राधिकरण के बिना सिस्टम के विरुद्ध इस सॉफ़्टवेयर का उपयोग अवैध है और अपराध हो सकता है।
लेखक और योगदानकर्ता इस उपकरण से उत्पन्न क्षति, सेवा व्यवधान, डेटा हानि, कानूनी दायित्वों या किसी भी दुरुपयोग के लिए जिम्मेदार नहीं हैं।
इस कोड का उपयोग करके, आप स्वीकार करते हैं कि:
यदि आप अधिकृत नहीं हैं, तो इसका उपयोग न करें।