
PoC MinIO भेद्यता एक्सप्लॉइट
यह python3 स्क्रिप्ट CVE-2023-28432 का शोषण करने के लिए डिज़ाइन की गई है, जो संभावित रूप से कुछ MinIO सर्वर कॉन्फ़िगरेशन को प्रभावित करता है। स्क्रिप्ट एक निर्दिष्ट होस्टनाम पर POST अनुरोध करती है, MINIO_ROOT_PASSWORD और MINIO_UPDATE_MINISIGN_PUBKEY जैसे संवेदनशील पर्यावरण चर प्राप्त करने का प्रयास करती है।
requests लाइब्रेरीस्क्रिप्ट चलाने से पहले, सुनिश्चित करें कि आपके सिस्टम पर Python 3 स्थापित है। आप pip का उपयोग करके आवश्यक Python पैकेज स्थापित कर सकते हैं:
pip3 install requests
स्क्रिप्ट होस्टनाम को एक आवश्यक तर्क के रूप में स्वीकार करती है और HTTPS का उपयोग करने और कच्चा डेटा प्रिंट करने के विकल्प प्रदान करती है।
python3 exploit.py [hostname] [--use-https] [--raw]
hostname: लक्ष्य होस्टनाम निर्दिष्ट करता है, उदा., 'domain.htb'।--use-https: अनुरोधों के लिए HTTPS का उपयोग करने के लिए इस विकल्प को सक्षम करें। डिफ़ॉल्ट HTTP है।--raw: सर्वर से प्राप्त कच्चा JSON डेटा प्रिंट करें।example.htb के विरुद्ध HTTPS का उपयोग करके स्क्रिप्ट चलाने और स्वरूपित पर्यावरण चर प्रिंट करने के लिए:
python3 exploit.py example.htb --use-https
कच्चा JSON प्रतिक्रिया प्रिंट करने के लिए:
python3 exploit.py example.htb --use-https --raw
यह उपकरण केवल शैक्षिक और नैतिक परीक्षण उद्देश्यों के लिए है। स्पष्ट अनुमति के बिना सर्वर का अनधिकृत परीक्षण अवैध और अनैतिक है।