
WSO2 Carbon Server को लक्षित करने वाले CVE-2022-29464 के लिए सामूहिक शोषण उपकरण। Shodan/ZoomEye के माध्यम से pre-auth RCE स्कैनिंग को स्वचालित करता है, तथा पेनेट्रेशन परीक्षण के लिए वेबशेल और रिवर्स शेल अपलोड करता है।
बस एक मास एक्सप्लॉइट जो WSO2 कार्बन सर्वर के लिए Python PoC पर आधारित है # WSO2 Carbon Server CVE-2022-29464
प्री-ऑथ RCE बग CVE-2022-29464.
यह CVE-2022-29464 का एक मास-ऑटोस्कैन-एक्सप्लॉइट है जो तीसरे पक्ष द्वारा python में लिखे गए PoC पर आधारित है।
Py फ़ाइल उपलब्ध और पढ़ने योग्य है, bash स्क्रिप्ट भी देखें जिसमें कोई एन्कोडेड स्ट्रिंग नहीं है।
Massexploit एक शेल और एक रिवर्स शेल अपलोड करेगा और उस तक पहुँचने का पथ प्रिंट करेगा। आसान, तेज़ और कूल।
मुझे पता है कि शायद कोड को बेहतर लिखा जा सकता था और कुछ पंक्तियाँ बचाई जा सकती थीं, लेकिन मैंने इसे तब किया जब मैं नशे में था और बस कुछ करने के लिए।
तो?
बस चलाएँ:
./mass_exploit.sh
यह कमांड आपके shodan और zoomeye टूल को सेटअप कर सकता है, API सहित (यदि आप टूल या API का सेटअप छोड़ना चाहते हैं, तो छोड़ने के लिए बस एंटर दबाएँ।)
फिर यह dorks के आधार पर कमजोर होस्ट की खोज शुरू करता है (उदाहरण examples_dorks.txt फ़ाइल में दिए गए हैं)।
यदि आप चाहें, तो मैनुअल मोड नीचे दिए गए कमांड के माध्यम से हमेशा उपलब्ध है।
mass_exploit.sh का आउटपुट शेल स्क्रीन पर प्रिंट होगा।

python3 exploit.py -u host:port
या आसानी से:
python3 exploit.py -f <file>
################################################################
यहाँ अपना खाता और API Key प्राप्त करें: https://account.shodan.io/
sudo apt-get install python-setuptools -y
sudo apt-get install pip -y
pip install shodan
easy_install shodan
यहाँ अपना खाता और API Key प्राप्त करें: https://www.zoomeye.org/
pip3 install git+https://github.com/knownsec/ZoomEye-python.git
यह उपकरण केवल शैक्षणिक उद्देश्यों के लिए प्रदान किया गया है। मैं इस कोड से किए गए किसी भी अवैध कार्य के लिए जिम्मेदार नहीं हूँ।
Electrolulz - https://github.com/electr0lulz - [email protected]
एक Ubuntu आधारित ऑपरेटिंग सिस्टम पर परीक्षण किया गया।