
CVE-2020-13945 के लिए एक PoC शोषण - Apache APISIX दूरस्थ कोड निष्पादन (RCE)
यह रिपॉजिटरी Apache APISIX में एक कमजोरी के लिए प्रूफ-ऑफ-कॉन्सेप्ट (PoC) शोषण शामिल है। यह कमजोरी तब उत्पन्न होती है जब Admin API सक्षम हो और एक्सेस IP प्रतिबंध नियम हटा दिए जाएं, जिससे डिफ़ॉल्ट टोकन APISIX प्रबंधन डेटा तक पहुंच सके। यह संस्करण 1.2, 1.3, 1.4 और 1.5 को प्रभावित करता है।
Apache APISIX एक गतिशील, रीयल-टाइम, उच्च-प्रदर्शन API गेटवे है। संस्करण 1.2 से 1.5 में एक गंभीर सुरक्षा कमजोरी मौजूद है, जहां Admin API को सक्षम करने और Admin API एक्सेस IP प्रतिबंध नियमों को हटाने से डिफ़ॉल्ट टोकन का उपयोग करके अनधिकृत पहुंच की अनुमति मिलती है।
रिपॉजिटरी को क्लोन करें:
git https://github.com/K3ysTr0K3R/CVE-2020-13945-EXPLOIT.git
cd CVE-2020-13945
निर्भरताएं स्थापित करें:
pip install -r requirements.txt
python CVE-2020-13945.py -u <target>
python CVE-2020-13945.py -f <target_file> -t 77
<target(s)> को लक्ष्य APISIX इंस्टेंस के URL से बदलें जिसका शोषण करना है।इस कमजोरी को कम करने के लिए:
सुरक्षा सेटिंग्स कॉन्फ़िगर करने के विस्तृत जानकारी के लिए, Apache APISIX दस्तावेज़ीकरण देखें।
यह PoC शोषण केवल शैक्षिक उद्देश्यों के लिए है। इसे अपने जोखिम पर उपयोग करें। स्पष्ट अनुमति के बिना सिस्टम के खिलाफ इस उपकरण का अनधिकृत उपयोग अवैध और अनैतिक है। लेखक इस शोषण के उपयोग से होने वाले किसी भी नुकसान के लिए जिम्मेदार नहीं है।