
CVE-2023-49103 के लिए PoC
CVE-2023-49103 के लिए PoC
यह Python स्क्रिप्ट phpinfo() आउटपुट की उपस्थिति की जाँच करने के लिए बड़ी संख्या में URLs की सूची को कुशलतापूर्वक प्रोसेस करने के लिए डिज़ाइन की गई है। यह बड़ी संख्या में URLs को एक साथ संभालने के लिए मल्टी-थ्रेडिंग का उपयोग करती है, जिससे प्रक्रिया काफी तेज़ हो जाती है। स्क्रिप्ट में प्रगति को दृश्य रूप से ट्रैक करने के लिए एक रीयल-टाइम प्रोग्रेस बार भी है।
भेद्यता को ट्रिगर करने के लिए, phpinfo() URL तक पहुँचना पर्याप्त नहीं है: आपको .htaccess को बायपास करने की भी आवश्यकता है (इस अंतर्दृष्टि के लिए rapid7 का धन्यवाद)। इस मामले में, यह URL में /.css जोड़कर किया जाता है।
requestsurllib3coloramaalive-progressconcurrent.futures (Python 3 में मानक पुस्तकालय का हिस्सा)pip install requests urllib3 colorama alive-progress
स्क्रिप्ट का उपयोग करने के लिए, आपको जाँचने के लिए URLs की एक सूची वाली एक टेक्स्ट फ़ाइल चाहिए। प्रत्येक URL एक नई पंक्ति में होना चाहिए।
एक टेक्स्ट फ़ाइल (जैसे, urls.txt) बनाएँ जिसमें प्रत्येक URL नई पंक्ति में हो।
स्क्रिप्ट का उपयोग निम्न कमांड के साथ करें, input_file.txt को अपनी URLs वाली फ़ाइल से और output_file.txt को वांछित आउटपुट फ़ाइल नाम से बदलें:
python exploit.py -t input_file.txt -o output_file.txt
स्क्रिप्ट प्रत्येक URL को प्रोसेस करेगी और परिणामों को निर्दिष्ट आउटपुट फ़ाइल में आउटपुट करेगी। मान्य phpinfo() आउटपुट वाले URLs इस फ़ाइल में लॉग किए जाते हैं।
इस रिपॉज़िटरी को फ़ोर्क करने या सुधारों के साथ पुल रिक्वेस्ट सबमिट करने के लिए स्वतंत्र महसूस करें।
PR के लिए @random-robbie को धन्यवाद <3
मैंने मूल रूप से यह स्क्रिप्ट सिर्फ मनोरंजन के लिए लिखी थी (मैं ऊब गया था और मल्टी-थ्रेडिंग में अपना हाथ आज़माना चाहता था) और किसी दुर्भावनापूर्ण उद्देश्य के लिए नहीं। वही करें, अपने खुद के इंस्टेंस पर परीक्षण करें और पड़ोसी के इंस्टेंस पर नहीं।
यह स्क्रिप्ट केवल शैक्षिक उद्देश्यों के लिए है, बिल्कुल।