
CVE-2022-48565 के लिए एक proof-of-concept - python plistlib XML deserialisation attack
यह एक प्रूफ ऑफ कॉन्सेप्ट (PoC) है जो कमजोरी CVE-2022-48565 को प्रदर्शित करता है, जो Python में Plist फ़ाइलों के असुरक्षित डिसीरियलाइज़ेशन पर आधारित है। विशेष रूप से तैयार की गई प्रॉपर्टी लिस्ट (Plist) फ़ाइलों को प्रोसेस करके, एक हमलावर लक्ष्य सिस्टम पर मनमाना कोड निष्पादित कर सकता है, जो संभावित रूप से रिमोट कोड एक्ज़ीक्यूशन (RCE) की ओर ले जाता है।
इस रिपॉजिटरी में, आपको चार PoC स्क्रिप्ट मिलेंगी, जिनमें से प्रत्येक इस कमजोरी का शोषण करने के विभिन्न तरीके दिखाती है। ये उदाहरण प्रदर्शित करते हैं कि कैसे दुर्भावनापूर्ण कोड को Plist फ़ाइलों में एम्बेड किया जा सकता है और सिस्टम पर निष्पादित किया जा सकता है।
यहाँ एक वीडियो है जो प्रूफ ऑफ कॉन्सेप्ट को प्रदर्शित करता है:
ये PoC स्क्रिप्ट केवल शैक्षिक उद्देश्यों और सुरक्षा अनुसंधान के लिए हैं। इन स्क्रिप्ट का उपयोग नियंत्रित वातावरण में करें और कभी भी उत्पादन प्रणालियों पर न करें। इस कमजोरी के दुरुपयोग के परिणामस्वरूप गंभीर कानूनी और नैतिक परिणाम हो सकते हैं।
Python <=3.9.1
Python 2.x
macOS: कुछ उदाहरण (जैसे, कैलकुलेटर या Safari खोलना) केवल macOS पर काम करते हैं, क्योंकि वे macOS-विशिष्ट कमांड का उपयोग करते हैं
इस रिपॉजिटरी को क्लोन करें:
git clone https://github.com/Einstein2150/CVE-2022-48565-POC
निर्देशिका में बदलें:
cd CVE-2022-48565-POC
ये चार PoC स्क्रिप्ट हैं, जिनमें से प्रत्येक इस कमजोरी का शोषण करने के विभिन्न तरीके दिखाती है।
यह स्क्रिप्ट एक सरल उदाहरण दिखाती है जहां असुरक्षित डिसीरियलाइज़ेशन का उपयोग एक शेल कमांड को निष्पादित करने के लिए किया जाता है जो कंसोल पर एक संदेश प्रिंट करता है।
उपयोग:
bash
python2 cve-2022-48565_poc_echo.py
इस उदाहरण में, यह प्रदर्शित किया गया है कि कैसे एक हमलावर एक दुर्भावनापूर्ण Plist फ़ाइल को डिसीरियलाइज़ करके macOS कैलकुलेटर खोल सकता है।
उपयोग:
bash
python2 cve-2022-48565_poc_calc.py
यह स्क्रिप्ट दिखाती है कि कैसे एक हमलावर बाहरी स्रोत से एक फ़ाइल डाउनलोड कर सकता है और स्वचालित रूप से Safari में खोल सकता है। wget कमांड का उपयोग foto-video-it.de वेबसाइट से index.html डाउनलोड करने के लिए किया जाता है, जिसे फिर Safari.v में खोला जाता है।
उपयोग:
bash
python2 cve-2022-48565_poc_wget.py
यह स्क्रिप्ट एक व्यावहारिक हमले के परिदृश्य का अनुकरण करती है जहां दुर्भावनापूर्ण Plist फ़ाइल बाहरी रूप से संग्रहीत होती है और रनटाइम पर लोड की जाती है। यह प्रदर्शित करता है कि कैसे एक हमलावर बाहरी स्रोत से एक Plist फ़ाइल लोड कर सकता है और दुर्भावनापूर्ण कोड निष्पादित करने के लिए इसका उपयोग कर सकता है।
malicious.plist फ़ाइल में पेलोड होता है और इसे स्क्रिप्ट के समान निर्देशिका में रखा जाना चाहिए।
उपयोग:
bash
python2 cve-2022-48565_poc_external_plist.py
यह प्रोजेक्ट MIT लाइसेंस के तहत लाइसेंस प्राप्त है। अधिक जानकारी के लिए LICENSE फ़ाइल देखें।